Плагин электронной подписи в браузере включается в два приёма: сначала на компьютер ставится сам плагин (КриптоПро ЭЦП Browser plug-in или плагин Госуслуг IFCPlugin), затем в браузере включается его расширение на странице расширений. Без второго шага сайт подпись не увидит, даже если КриптоПро CSP установлен, а личный сертификат лежит в хранилище «Личное». Порядок действий определяет одно различие: площадкам с подписью формата CAdES (личный кабинет на сайте ФНС, торговые площадки, порталы удостоверяющих центров) нужен КриптоПро ЭЦП Browser plug-in и его расширение, а Единому порталу госуслуг — плагин IFCPlugin версии 3.1.1 и расширение IFCPlugin Extension. Это два разных плагина, и один другой не заменяет.
Дальше разберём связку из четырёх звеньев: носитель, криптопровайдер, плагин, расширение браузера. Покажем, как за пару минут определить, какое звено оборвано, и почему в Google Chrome включение расширения устроено иначе, чем в Яндекс.Браузере и Chromium-Gost. Сценарная таблица по типам сайтов, чек-лист подготовки рабочего места, настройка под ГОСТ TLS и МЧД, тарифы 2026 года и ответы на частые вопросы — во второй половине статьи.
Проверить всю связку быстрее, чем читать инструкцию: загрузите файл в форму ниже и подпишите его своим сертификатом. Подпись создалась — плагин в браузере включён и работает.
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Что именно вы включаете: расширение, плагин и криптопровайдер
Слово «плагин» в запросах покрывает три разных объекта. Первый — криптопровайдер КриптоПро CSP, программа, которая выполняет криптографические операции и работает с ключевым носителем. Второй — КриптоПро ЭЦП Browser plug-in, прослойка между веб-страницей и криптопровайдером. Третий — расширение браузера, которое передаёт запрос страницы плагину. Устанавливаются они по отдельности, и «включить» относится обычно к третьему.
Инструкция удостоверяющего центра ФНС России перечисляет полный комплект для рабочего места: драйверы ключевого носителя (Рутокен, JaCarta, eSmart), СКЗИ КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, КриптоПро ЭЦП Browser plug-in, корневые сертификаты Минцифры России и УЦ ФНС России, личный сертификат ключа подписи и расширение крипто-плагина для используемого браузера. Семь позиций, и любая пропущенная останавливает подписание на сайте.
| Звено связки | Где живёт | Как проверить | Что видно при обрыве |
|---|---|---|---|
| Драйвер носителя | Операционная система | Панель управления носителя видит токен | Токен не определяется, контейнеров нет |
| КриптоПро CSP | Отдельная программа с лицензией | Вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере» | Окно об истёкшем сроке лицензии или пустой список контейнеров |
| Личный сертификат | Хранилище «Личное» | Раздел «Сертификаты» в КриптоПро CSP | Сайт открывает окно выбора сертификата пустым |
| Корневые сертификаты | Доверенные корневые и промежуточные центры | Вкладка «Путь сертификации» в свойствах сертификата | Сообщение о том, что корневой сертификат не найден |
| Плагин | Установленное приложение на компьютере | Кнопка проверки работы плагина на странице загрузки | Страница сообщает, что плагин не установлен |
| Расширение браузера | Страница расширений конкретного браузера | Переключатель расширения в положении «Включено» | Плагин установлен, но страница его не видит |
Диагностика идёт снизу вверх: сначала носитель и криптопровайдер, потом сертификаты, и только затем плагин с расширением. Обратный порядок даёт ложный результат, потому что страница проверки одинаково молчит и при выключенном расширении, и при отсутствующем криптопровайдере.

Мария Ж, специалист по цифровой подписи и КЭДО: «Установщик плагина сам предлагает включить расширение в браузере, и на этом шаге его чаще всего закрывают не глядя. После установки стоит зайти на страницу расширений и убедиться, что переключатель включён, а потом нажать проверку работы плагина на той же странице, где вы его скачивали. Две минуты здесь снимают половину обращений вида «сайт не видит подпись».»
Как включить плагин электронной подписи в браузере
Порядок одинаков для Chromium-подобных браузеров: Chromium-Gost, Яндекс.Браузер, Microsoft Edge, Google Chrome. В Firefox расширение ставится из своего каталога дополнений, остальные шаги совпадают.
Как включить плагин ЭЦП в браузере: пошаговая инструкция
- Шаг 1. Закройте все окна браузера. Установщик плагина не может корректно прописать себя в профиль работающего браузера, и после установки расширение придётся добавлять руками.
- Шаг 2. Запустите установочный файл плагина и согласитесь с установкой. Дождитесь завершения: плагин ставится на рабочее место, а не в браузер.
- Шаг 3. В окне с предложением включить плагин в браузере нажмите включение расширения. Если окно не появилось, откройте каталог дополнений своего браузера и установите расширение оттуда.
- Шаг 4. Откройте страницу расширений браузера и проверьте, что расширение включено. Переключатель в положении «Выключено» — самая частая причина того, что сайт не видит подпись при полностью установленном комплекте.
- Шаг 5. Перезапустите браузер. Расширение подхватывает соединение с плагином при старте, а не по факту включения.
- Шаг 6. Нажмите проверку работы плагина на странице, где вы его скачивали. Диагностика показывает состояние расширения, плагина и криптопровайдера по отдельности и называет версии компонентов.
- Шаг 7. Подключите ключевой носитель в USB-порт и выберите сертификат в тестовой форме подписания. Пустой список сертификатов означает, что плагин работает, а личный сертификат в хранилище не установлен.
Шаг 6 отделяет вопрос браузера от вопроса криптографии. Пока диагностика не показала все три компонента, на площадку идти рано: её сообщения об ошибке гораздо менее информативны.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Лайфхак: у КриптоПро есть облегчённый вариант провайдера КриптоПро CSP Lite — набор библиотек, который одновременно реализует функции CSP и браузерного плагина и не требует прав администратора. Он предназначен для встраивания в веб-ресурсы и снимает у пользователя большую часть настроек СКЗИ.
Chrome, Яндекс.Браузер и Chromium-Gost: где расширение включается за минуту
7 февраля 2025 года Google удалила расширение КриптоПро ЭЦП Browser Plug-in из Chrome Web Store. Уже установленное расширение продолжает работать, и переустанавливать его не рекомендуется, а вот первичная установка в Chrome усложнилась: разработчик предложил переходить на Chromium-Gost или Яндекс.Браузер, которые поддерживают нужный функционал полностью, либо ставить расширение из файла по отдельной инструкции. 14 апреля 2025 года вышла версия плагина с расширением на Manifest V3, поскольку поддержка Manifest V2 в Chromium сворачивается.
Практический вывод для администратора: если рабочее место настраивается с нуля, начинать с Google Chrome дороже по времени, чем с Chromium-Gost или Яндекс.Браузера для организаций. В этих браузерах связка работает без дополнительной настройки после установки. Второй аргумент в их пользу — ГОСТ TLS: соединение по российским алгоритмам нужно части ведомственных ресурсов, и обычный Chrome его не устанавливает.
Начиная с версии 5.0 R2 Яндекс.Браузер можно использовать в составе КриптоПро CSP без прохождения оценки влияния среды функционирования на СКЗИ. Для корпоративного парка это снимает отдельную процедуру согласования. Есть и вспомогательный инструмент КриптоПро Master: он задаёт параметры криптопровайдера заранее, ставит Яндекс.Браузер с плагином и разворачивает сертификаты сайтов, сокращая ручную настройку до нескольких шагов мастера.
Полезно знать: мобильные браузеры пока закрывают задачу наполовину. Chromium-Gost для Android поддерживает одностороннее ГОСТ TLS и позволяет безопасно подключаться к веб-ресурсам, но не работает с браузерным плагином. КриптоПро Fox для Android, наоборот, поддерживает браузерный плагин и подписание, но не ГОСТ TLS.
Важный нюанс из практики: проблема «в одном браузере подпись есть, в другом нет» почти всегда решается на странице расширений, а не переустановкой плагина. Плагин на компьютере один, расширений столько, сколько браузеров, и каждое включается отдельно.
Что подготовить до включения плагина
Если рабочее место готовится впервые, порядок установки жёсткий, и перестановка шагов ломает результат. Проверьте пять позиций до того, как открывать страницу расширений.
- Модель ключевого носителя. Определите тип носителя визуально или по документам и скачайте драйвер под конкретную линейку: Рутокен, Рутокен ЭЦП 2.0, JaCarta, eSmart. Драйвер ставится в режиме по умолчанию, до появления кнопки «Готово».
- Версия и лицензия КриптоПро CSP. Для сертификатов УЦ ФНС требуется версия 5.0 R2 сборки 12000 или выше. Носители с неизвлекаемыми ключами работают начиная с пятой версии: КриптоПро CSP 4.0 такие контейнеры не видит вовсе.
- Корневые сертификаты. Корневой сертификат Минцифры России ставится в «Доверенные корневые центры сертификации», корневой сертификат УЦ ФНС России — в «Промежуточные центры сертификации». Оба скачиваются с адреса uc.nalog.ru/crt.
- Личный сертификат. Устанавливается из контейнера через вкладку «Сервис» и кнопку «Просмотреть сертификаты в контейнере». Пока сертификат не попал в хранилище «Личное», плагин покажет пустой список.
- Плагин и расширение. Ставятся последними. Единый установщик КриптоПро объединяет криптопровайдер и браузерный плагин, а в версии КриптоПро CSP 5.0 R3 браузерный плагин встроен в дистрибутив.

Факт: два корневых сертификата ставятся в разные хранилища: Минцифры России — в доверенные корневые центры сертификации, УЦ ФНС России — в промежуточные. Установка обоих в одно хранилище оставляет цепочку разорванной, и подпись на сайте не проходит проверку.
Инструкции и чек-листы для настройки рабочего места
Комплект для системного администратора и пользователя; начните с инструкции по установке, чек-лист диагностики держите под рукой на этапе проверки.
| Документ | Скачать |
|---|---|
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Памятка по настройке КЭП для налоговой | Скачать |
| Ответы на вопросы об установке ЭЦП | Скачать |
| Ошибки площадок при подписании | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Реестр выданных токенов | Скачать |
Плагин включён, а сайт его не видит
Когда диагностика зелёная, а площадка сообщает об отсутствии подписи, причина лежит в одном из четырёх мест: не тот браузер, не тот режим ключевого контейнера, разорванная цепочка сертификатов или ограничения самой площадки.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Режим контейнера — причина, которую пропускают чаще всего. КриптоПро CSP 5.0 R2 умеет создавать контейнер в трёх режимах: «ЦСП» (обратная совместимость, извлекаемый ключ), ФКН с защитой канала по протоколу SESPAKE и PKCS#11 через библиотеку производителя носителя. Ключ, созданный в режиме ФКН, работает только с продуктами КриптоПро версии не ниже 5.0. Если на машине стоит КриптоПро CSP 4.0, плагин и расширение включены, а сертификатов нет, дело не в браузере.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Подписание на площадке с CAdES (отчётность, торги, порталы УЦ) | Плагин и включённое расширение, личный сертификат в хранилище, корневые в двух хранилищах | ГОСТ TLS, выбор конкретного Chromium-браузера |
| Вход и подписание на Едином портале госуслуг | IFCPlugin версии 3.1.1 и расширение IFCPlugin Extension, удалённые старые версии плагина | Наличие КриптоПро ЭЦП Browser plug-in |
| Доступ к ведомственному ресурсу по ГОСТ TLS | Chromium-Gost или Яндекс.Браузер, криптопровайдер, корневые сертификаты Минцифры | Расширение подписи, если на ресурсе только чтение |
| Подписание кадровых документов в корпоративной системе | Вид подписи по 63-ФЗ и соглашение об использовании ПЭП или УНЭП, журнал операций подписания | Локальный криптопровайдер и токен у сотрудника |
| Подписание с телефона | Приложение с ключом (Госключ, мобильный клиент УЦ) или носитель с NFC | Браузерный плагин на десктопе |
Строка про корпоративную систему отличается от остальных принципиально другим требованием: там подписанта определяет не сертификат, а соглашение сторон и журнал системы, поэтому плагин в браузере не нужен вовсе.

Мария Ж, юрист со стажем более 20 лет: «У квалифицированной подписи цепочка сертификатов, как правило, разворачивается вместе с сертификатом и считается доверенной по умолчанию. У неквалифицированной подписи корневые сертификаты автоматически не ставятся: система не обязана доверять всему, что вы установили. Если при подписании криптопровайдер сообщает, что не найден корневой сертификат, откройте сертификат, посмотрите путь сертификации и доустановите недостающие звенья вручную. И прочитайте предупреждение перед установкой: доверие вы выдаёте не одному документу, а всем будущим.»
Во что обходится неверная диагностика
Цена ошибки здесь измеряется не стоимостью услуги, а сорванным сроком. Пропущенная дата подачи отчётности или окончание приёма заявок на площадке не переносятся из-за выключенного расширения. Отдельная статья расходов — переустановка операционной системы «чтобы наверняка»: она отнимает рабочий день, хотя проблема часто решается включением одного переключателя или доустановкой промежуточного сертификата.
Важный нюанс из практики: при массовой раскатке мы закладываем пилотную группу из нескольких рабочих мест с разными браузерами и разными моделями носителей. Это снимает основную часть ошибок настройки до того, как заявки пойдут от всей компании.
Если вы работодатель и читаете этот раздел с мыслью, что настраивать браузерные плагины каждому сотруднику нереально, для кадровых документов это и не требуется: подпись сотрудника живёт в корпоративной системе, а не на его рабочей станции.
Настройка под конкретный сайт: ГОСТ TLS, Госуслуги и МЧД
Разные площадки требуют разного набора компонентов, и «включить плагин» для каждой означает своё.
Госуслуги. Портал работает со своим плагином. Актуальная версия дистрибутива — 3.1.1, установщики есть под Windows, macOS и Linux в пакетах deb и rpm. Перед установкой новой версии старую удаляют через панель управления, а все окна браузеров закрывают: остаточные файлы предыдущей версии мешают работе новой. Расширение IFCPlugin Extension для Chrome и отдельное дополнение для Firefox включаются вручную. Скачать дистрибутивы и посмотреть требования к версиям браузеров можно на странице установки плагина Госуслуг, где перечислены поддерживаемые операционные системы и минимальные версии Chrome и Firefox.
ГОСТ TLS. Часть государственных ресурсов защищена сертификатами национального удостоверяющего центра, который выпускает и RSA-, и ГОСТ-сертификаты. Такое соединение устанавливают Chromium-Gost и Яндекс.Браузер; на зарубежных браузерах доступ к таким ресурсам придётся организовывать иначе. Корневые сертификаты Минцифры при этом ставятся отдельно, их выдают в том числе через портал госуслуг.
МЧД. Машиночитаемая доверенность — это XML-файл, и работать с ним без компьютера и специальных программ нельзя, даже если сервис показывает привычную печатную форму в PDF. Полномочия в МЧД указываются кодами из классификатора, который размещён в Единой системе нормативной и справочной информации: каждое полномочие имеет код, дату и уникальный идентификационный номер. Компания может направить перечень своих полномочий в Минцифры: срок рассмотрения — 10 дней, и при положительном решении на присвоение кодов и включение в классификатор отводится 3 рабочих дня.
Для филиала действует общее правило передоверия: если МЧД нужно передоверить, обращаются к нотариусу с паспортными данными нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ. Нотариус формирует новую доверенность, подписывает её своей квалифицированной подписью и выгружает в информационную систему. На практике узкое место здесь техническое: нотариусу требуется определённое оборудование, и в небольших городах это создаёт задержки.
Внимание: встроенная криптография на токене не равна установленному КриптоПро CSP. Если информационная система требует работы через КриптоПро CSP, провайдер ставится на компьютер и лицензируется отдельно. В рамках проекта удостоверяющего центра ФНС России лицензия вшивается внутрь сертификата и действует ровно столько, сколько сам сертификат.
Формат файла подписи. Расширение файла открепленной подписи задаётся в настройках программы подписания: p7s, sig или sgn при формате CAdES-BES. Само расширение на проверку не влияет, но приёмная сторона нередко принимает только один вариант, поэтому формат согласуют до отправки, а не после отказа.
Мария Ж, судебный эксперт по трудовому праву: «В известных спорах, где работник отрицал подписание документа, суд смотрел не на штамп о подписи в PDF, а на то, действовал ли сертификат в момент подписания и был ли подписанный файл передан в неизменном виде. Визуализация подписи на документе юридической силы не несёт: это отображение для человека. Храните первичный файл, файл подписи и выгрузку журнала системы вместе, иначе доказывать будет нечем.»
Когда браузерный плагин не нужен вовсе
Плагин закрывает один сценарий: подписание и авторизация на веб-странице ключом, который лежит на этом же компьютере. За его пределами есть варианты, где настраивать браузер не нужно.
- Подпись на мобильном устройстве. В приложении Госключ выпускается УНЭП, а при наличии биометрического загранпаспорта нового образца и телефона с NFC — УКЭП. Закрытый ключ хранится в приложении на телефоне: при удалении приложения доступ теряется, и подпись выпускается заново уже как другая, со своим сроком действия.
- Облачная подпись. Закрытый ключ хранится на сервере удостоверяющего центра, операции подтверждаются в отдельном приложении. Ограничение прямое: облачную подпись можно использовать только на сервисах, где интегрировано программное обеспечение этого центра.
- Корпоративная система с ПЭП и УНЭП. Кадровые документы подписываются внутри системы, подписанта определяют соглашение сторон и журнал операций. В сервисе Добыто сотрудник открывает документ и нажимает «Подписать», а маршрут согласования и хранение подписанного файла ведёт сама система, без криптопровайдера на рабочей станции.
- Настольная программа подписания. Если задача разовая — подписать файл и отправить контрагенту, — хватит настольного средства подписи. Для проверки чужой подписи лицензия обычно не требуется вовсе.
Важный нюанс из практики: на токен объёмом 128 килобайт помещается до 31 контейнера в формате «ЦСП», а верхняя оценка одного контейнера с дополнительными расширениями сертификата — около 12 килобайт. Это тот случай, когда «положить все подписи компании на один токен» упирается в физику носителя, а не в настройки браузера.
Учёт при этом ведётся отдельно от техники. Реестр выданных токенов и журнал сертификатов с датами выдачи, возврата и отзыва нужны не для проверяющих, а для ответа на вопрос, чья подпись стоит на документе полугодовой давности и действовала ли она тогда.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Требование поставить криптопровайдер и включить плагин каждому сотруднику — типичная ошибка проектирования кадрового документооборота. По 63-ФЗ для большинства кадровых документов достаточно ПЭП или УНЭП, а они не требуют ни токена, ни настройки браузера. Мы разводим два контура: браузерный плагин остаётся у тех, кто работает с внешними площадками, а остальные подписывают внутри системы. Проверьте по своему перечню документов, скольким людям квалифицированная подпись действительно нужна.»
Стоимость КЭДО и электронных подписей для сотрудников в 2026 году
Стоимость складывается из числа сотрудников, набора видов подписи и потребности в интеграциях. Электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение от 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны | от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение от 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | по запросу |
| УКЭП для сотрудников | через партнёров-удостоверяющих центров | по запросу |
| Интеграция с 1С:ЗУП, готовый модуль | входит в тариф «Бизнес» | установка и настройка за 1 день |
| Электронный архив документов | входит в тариф «Бизнес» | по запросу |
Итоговая сумма зависит от численности и выбранного набора функций: тариф можно повысить или понизить в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду. Полный состав тарифов и условия смотрите на странице тарифов ДОБЫТО КЭДО.
Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных, поэтому отдельных расходов на приведение процесса в соответствие не возникает.
Выводы
Включение плагина электронной подписи в браузере сводится к трём проверкам: установлен ли плагин на компьютере, включено ли расширение на странице расширений конкретного браузера, отвечает ли криптопровайдер. Диагностическая страница разделяет эти три состояния и экономит часы поиска вслепую. Всё, что находится ниже плагина — драйвер носителя, версия КриптоПро CSP, корневые сертификаты в двух разных хранилищах, — настраивается до того, как открывается площадка.
Отдельный вопрос — нужен ли браузерный плагин конкретному сотруднику. Для кадровых документов чаще достаточно ПЭП или УНЭП, и тогда подписание живёт внутри системы, а не на рабочей станции. Мы в Добыто разводим эти два контура на старте проекта: так настройка криптографии остаётся задачей нескольких рабочих мест, а не всей компании.
Частые вопросы
Нужно ли включать расширение заново после обновления браузера?
Само расширение остаётся установленным, но браузер может отключить его после крупного обновления или смены политики поддержки манифестов. Проверка занимает несколько секунд: откройте страницу расширений и убедитесь, что переключатель в положении «Включено», затем перезапустите браузер. После перехода Chromium на Manifest V3 расширения на старом манифесте отключаются автоматически, поэтому плагин нужно обновить до версии, работающей с Manifest V3.
Можно ли работать с подписью в браузере без прав администратора?
Стандартный сценарий с установкой КриптоПро CSP и плагина прав администратора требует. Альтернатива — КриптоПро CSP Lite: это набор библиотек, который одновременно реализует функции криптопровайдера и браузерного плагина, устанавливается без прав администратора и настраивается под требования конкретного веб-ресурса. Он предназначен для встраивания в информационные системы, поэтому доступность зависит от того, поддерживает ли его нужная вам площадка.
Сайт видит плагин, но список сертификатов пустой. Что проверять?
Три вещи по порядку. Первое: подключён ли ключевой носитель в USB-порт — для работы с подписью он должен оставаться в разъёме. Второе: установлен ли личный сертификат из контейнера в хранилище «Личное» через вкладку «Сервис» и кнопку «Просмотреть сертификаты в контейнере». Третье: соответствует ли версия криптопровайдера режиму, в котором создан контейнер. Ключи, сгенерированные в режиме ФКН, видны только КриптоПро CSP версии 5.0 и выше.
Чем отличаются p7s, sig и sgn и влияет ли расширение файла на работу плагина?
Это разные расширения имени файла для одной и той же открепленной подписи формата CAdES-BES, и выбираются они в настройках программы подписания. На создание и проверку подписи расширение не влияет. Влияет оно на приём: часть информационных систем принимает только одно из расширений, поэтому формат согласуется с получателем заранее. Переименование файла подписи содержимое не меняет.
Работает ли браузерный плагин на Android?
Частично. КриптоПро Fox для Android поддерживает браузерный плагин и позволяет подписывать, но пока не поддерживает соединение по ГОСТ TLS. Chromium-Gost для Android наоборот: одностороннее ГОСТ TLS работает, включая подключение к порталу госуслуг, а функции подписи через плагин недоступны. Оба браузера заявлены как экспериментальные, поэтому для регулярной работы удобнее подписывать через мобильное приложение с ключом или носитель с NFC.
Нужен ли плагин, чтобы отправить контрагенту подписанное письмо?
Нет. Подпись и шифрование писем по стандарту S/MIME выполняет почтовый клиент, а не браузер. Такой клиент подключается к серверам по IMAP, SMTP и POP3, использует ГОСТ 2012 для подписи и ГОСТ 2015 для шифрования и требует защищённого соединения по ГОСТ. Браузерный плагин здесь не участвует: он нужен только для операций на веб-странице.
Что делать, если сотрудник уволился, а подпись на него была выпущена?
Удаление сертификата из хранилища на компьютере ничего не отзывает: сертификат остаётся действующим. Отзыв оформляется заявлением в тот удостоверяющий центр, который выдал подпись, или в УЦ ФНС России, если подпись получена там. Для машиночитаемой доверенности отзыв полномочий фиксируется отдельно. Дата отзыва и основание вносятся в реестр сертификатов, иначе через год ответить на вопрос о полномочиях подписанта будет нечем.