Поддержка ЭЦП после выпуска подписи распределена между четырьмя сторонами, и удостоверяющий центр закрывает только одну из них — статус сертификата. УЦ ведёт реестр, публикует списки отзыва, аннулирует сертификат по заявлению владельца и перевыпускает его; запись о прекращении действия вносится в реестр в течение 12 часов по статье 13 63-ФЗ. Лицензию и дистрибутивы КриптоПро CSP поддерживает разработчик средства криптографической защиты, драйверы и PIN-коды носителя — производитель токена, а формат принимаемого файла подписи задаёт приёмная сторона. Для ИП главное различие такое: в УЦ ФНС России выпуск бесплатный, а лицензия криптопровайдера вшита в сертификат и действует ровно столько же; в коммерческом аккредитованном УЦ объём сопровождения определяется договором и тарифом.
Ниже разобрано, какое обращение куда адресовать, что удостоверяющий центр обязан сделать по 63-ФЗ, а что выполняет только по отдельной заявке. Показана проверка подписи в первый день после получения, границы помощи при заблокированном PIN и утраченном токене, разница расширений p7s, sig и sgn, а также место, где зона ответственности УЦ заканчивается в вопросах машиночитаемой доверенности. Сценарная таблица по срочным ситуациям, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Кто отвечает за подпись после её выпуска: четыре зоны, а не одна
Предприниматель получает на руки один комплект: токен, сертификат и пачку инструкций. Дальше этот комплект обслуживают разные организации, и обращение по чужому вопросу возвращается без результата. Удостоверяющий центр отвечает за сертификат как за юридический объект: выпуск, перевыпуск, аннулирование, публикация сведений в реестре, списки отзыва и служба штампов времени. Разработчик криптопровайдера отвечает за само средство подписи и лицензию к нему. Производитель носителя — за драйверы, панель управления и разблокировку PIN-кодов. Приёмная сторона — за то, какой файл подписи она согласна принять.
Таблица ниже собрана по типовым обращениям владельца квалифицированной подписи и показывает, куда идти с каждым из них.
| Обращение | Кто отвечает | Что подготовить |
|---|---|---|
| Ключ скомпрометирован, сертификат надо аннулировать | Удостоверяющий центр, который выдал сертификат | Заявление на аннулирование, серийный номер сертификата |
| Заканчивается срок действия, нужен перевыпуск | Тот же удостоверяющий центр | Комплект по регламенту центра, действующий носитель |
| Программа требует серийный номер лицензии | Разработчик СКЗИ (КриптоПро) | Версия провайдера, тип и номер лицензии |
| Токен не определяется, PIN заблокирован | Производитель носителя: Актив, Аладдин, ESMART | Точная модель носителя, установленная панель управления |
| Ошибка о недоверенном корневом сертификате | Владелец подписи, установка вручную | Корневые сертификаты Минцифры России и УЦ ФНС России |
| Площадка не принимает файл подписи | Приёмная сторона или оператор системы | Требование к формату: p7s, sig или sgn, присоединённая или отсоединённая |
| Нужна машиночитаемая доверенность на сотрудника | Сервис ФНС России, при передоверии — нотариус | Данные доверителя и представителя, коды полномочий |
Строка про приёмную сторону закрывает самый частый тупик: удостоверяющий центр не влияет на то, какое расширение файла ждёт конкретная информационная система. В практике Добыто предприниматели приходят с такой ошибкой к оператору документооборота, хотя требование записано в регламенте той площадки, куда файл загружается.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Перед первым рабочим днём с новой подписью я советую выписать на один лист четыре контакта: удостоверяющий центр, техподдержку криптопровайдера, портал производителя носителя и службу поддержки той системы, куда вы сдаёте документы. Когда что-то ломается, время уходит не на решение, а на поиск ответственного. Вопрос про лицензию в удостоверяющем центре не решают, а вопрос про отзыв сертификата не решают у производителя токена.»
Что удостоверяющий центр обязан делать по 63-ФЗ, а что — только по договору
Аккредитованный удостоверяющий центр работает в рамках 63-ФЗ «Об электронной подписи» и собственного регламента. Закон задаёт обязательную часть: вести реестр выданных сертификатов, обеспечивать к нему доступ, аннулировать сертификат по заявлению владельца и вносить запись о прекращении действия в реестр в течение 12 часов, информировать заявителя об условиях и порядке использования подписи. Всё, что сверх этого, регулируется договором: скорость ответа, каналы обращения, выезд специалиста, настройка рабочего места, консультации по конкретной информационной системе.
Отдельно стоит обязанность самого владельца. По статье 10 63-ФЗ участник электронного взаимодействия обязан уведомить удостоверяющий центр о нарушении конфиденциальности ключа и не использовать ключ при наличии оснований полагать, что конфиденциальность нарушена. Это не услуга поддержки, а условие, при котором подпись сохраняет юридическую силу.
Аккредитация проверяема. Удостоверяющие центры, не прошедшие аккредитацию, прекратили деятельность 31 августа 2023 года, и ключи, выданные такими центрами, перестали действовать. С 1 сентября 2023 года закончился переходный период по сертификатам сотрудников: документы подписывает либо руководитель или предприниматель своей квалифицированной подписью, либо сотрудник подписью физического лица с приложением машиночитаемой доверенности.
Ещё две службы удостоверяющего центра работают в фоне и вспоминаются только при споре. Служба штампов времени фиксирует момент подписания, а ответы OCSP подтверждают, что на этот момент сертификат не был отозван. Служба штампов времени есть у налоговой и у удостоверяющих центров, и её подключение обсуждается на этапе договора, а не после того, как срок сертификата истёк.
Мария Ж, юрист со стажем более 20 лет: «Сертификат в большинстве случаев выдаётся на год, а спор по документу возникает позже. Без штампа времени и без ответа службы статусов вы не докажете, в какой момент документ был подписан и действовал ли сертификат тогда. Спросите у своего удостоверяющего центра, доступна ли служба штампов времени по вашему договору, до того как подпишете первый значимый документ.»
Проверка подписи в первый день: что сделать до первой рабочей задачи
Комплект, выданный в удостоверяющем центре, сам по себе ничего не подписывает. Рабочее место собирается из четырёх слоёв: драйвер носителя, криптопровайдер, цепочка корневых сертификатов и плагин для браузера. Ошибка в любом из слоёв выглядит для пользователя одинаково: подпись «не работает».
Как проверить новую электронную подпись: пошаговая инструкция
- Шаг 1. Определите модель носителя и установите драйвер именно под неё: Рутокен, Рутокен ЭЦП 2.0 для ЕГАИС, JaCarta или eSmart. Универсального драйвера нет, пакеты разные у каждого производителя.
- Шаг 2. Установите КриптоПро CSP версии 5.0 R2, сборка 12000 или выше. Дистрибутив для пользователей УЦ ФНС России выдаётся в рамках эксперимента по безвозмездному предоставлению программного обеспечения.
- Шаг 3. Установите корневой сертификат Минцифры России в хранилище доверенных корневых центров сертификации и корневой сертификат УЦ ФНС России в хранилище промежуточных центров. Оба файла лежат в одном месте.
- Шаг 4. Установите личный сертификат: КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», выбор контейнера на токене.
- Шаг 5. Установите КриптоПро ЭЦП Browser Plug-in, включите расширение в браузере и нажмите «Проверить работу плагина» на странице загрузки.
- Шаг 6. Подпишите тестовый файл и проверьте получившуюся подпись: сверьте отпечаток сертификата, имя владельца, срок действия и время подписания.
Корневые сертификаты Минцифры России и УЦ ФНС России публикуются на странице удостоверяющего центра ФНС России, там же указаны актуальные имена файлов. Эту страницу стоит открывать не только при первой настройке: центры сертификации периодически обновляют корневые сертификаты, и старая цепочка перестаёт проходить проверку.
Лайфхак: корректность установки плагина проверяется кнопкой «Проверить работу плагина» на той же странице сайта КриптоПро, откуда вы его скачивали. Это быстрее, чем выяснять причину отказа уже на площадке.
Мы закладываем эту проверку до первой рабочей задачи, а не после неё: тестовое подписание занимает несколько минут, а разбор отказа приёмной стороны в день сдачи отчётности стоит целого дня.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Проверьте свой файл подписи прямо сейчас
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Расширение файла подписи выбирается в настройках программы подписания: в Инструментах КриптоПро доступны p7s, sig и sgn, а сам формат подписи — CAdES-BES. Содержимое при этом одинаковое, отличается только имя файла, и приёмные системы по-разному строги к этому. Второй параметр важнее: подпись бывает присоединённой, когда документ и подпись лежат в одном файле, и отсоединённой, когда рядом с исходным документом появляется отдельный файл подписи. Присоединённый файл не открывается обычной программой просмотра, отсоединённый требует передавать оба файла вместе.
Программное обеспечение: лицензия, версии и режимы ключа
Вопрос «почему подпись работала на одном компьютере и не работает на другом» почти всегда упирается в версию криптопровайдера и режим, в котором создан ключ. КриптоПро CSP версии 4.0 умеет работать только с извлекаемыми ключами, такие носители называют пассивными. Версия 5.0 добавила работу с функциональным ключевым носителем и защиту канала между провайдером и токеном по протоколу SESPAKE. В версии 5.0 R2 появилась поддержка интерфейса PKCS#11 через библиотеку производителя носителя, а в 5.0 R3 режим PKCS#11 стал выбираться в общем списке, и исчезли проблемы с входом в Windows и по RDP.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Важный нюанс из практики: токен — вещь мобильная, и один и тот же ключ нередко используют на нескольких рабочих местах. Если на части машин установлен КриптоПро CSP 4.0, ключ должен быть извлекаемым и пассивным, иначе на старой версии он просто не прочитается. Решение принимается в момент генерации ключа, а не после.

Факт: в рамках пилотного проекта удостоверяющего центра ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и по сроку действия равна сроку действия сертификата электронной подписи. Отдельно устанавливать её на рабочем месте не нужно.
Граница здесь проходит по назначению ключа. Вшитая лицензия обслуживает тот сертификат, в который она встроена. Если на том же компьютере нужно работать с другими ключами или самостоятельно формировать запрос на сертификат, потребуется полная лицензия на криптопровайдер. Лицензии тоже привязаны к семейству версий: бессрочная лицензия на 5.0 подходит для 5.0 R2 и R3, а лицензия от 4.0 работала только до R2.
Мария Ж, специалист по цифровой подписи и КЭДО: «Встроенная в сертификат лицензия закрывает ровно один сценарий — работу с этим сертификатом. Как только предприниматель добавляет второй ключ от другого удостоверяющего центра или начинает сам генерировать запросы, нужна полная лицензия на криптопровайдер. Проверьте это до закупки второго токена: расходы легче заложить заранее, чем объяснять их себе в разгар отчётного периода.»
Заблокированный PIN, забытый пароль и утраченный токен
Три ситуации выглядят похоже, а решаются по-разному, и объём помощи поставщика в них разный.
Заблокированный PIN пользователя разблокируется PIN-кодом администратора в панели управления носителя. Там же меняются оба PIN-кода, задаётся имя токена и выполняется форматирование. Форматирование стирает все ключи и сертификаты на носителе, отменить его нельзя. В новых моделях линейки Рутокен ЭЦП 3.0 политики PIN-кодов хранятся внутри токена, а не привязаны к конкретному рабочему месту.

Забытый пароль ключевого контейнера восстановлению не подлежит: это не учётная запись, сбросить его через поддержку нельзя. Дальше только перевыпуск сертификата. Утрата токена — отдельный случай: здесь помимо перевыпуска нужно заявление на аннулирование прежнего сертификата, иначе он остаётся действующим до конца срока.
Внимание: если вы получаете извлекаемый ключ в удостоверяющем центре ФНС России, контейнер выдаётся только неэкспортируемым: скопировать его на второй носитель нельзя, это прямо запрещено регламентом центра.
| Ситуация | К кому обращаться | Что делают на стороне поставщика | Что остаётся за вами |
|---|---|---|---|
| Заблокирован PIN пользователя | Производитель носителя | Консультируют по панели управления и политикам PIN | Ввести PIN администратора и разблокировать |
| Забыт пароль контейнера | Удостоверяющий центр | Принимают заявление и перевыпускают сертификат | Собрать комплект по регламенту, заново настроить рабочее место |
| Токен утрачен или украден | Удостоверяющий центр, выдавший сертификат | Аннулируют сертификат и вносят запись в реестр | Подать заявление сразу, не откладывая до перевыпуска |
| Носитель отформатирован по ошибке | Удостоверяющий центр | Выпускают сертификат заново, восстановление ключа невозможно | Проверить, не остались ли копии сертификата в хранилище |
| Сотрудник уволился, подпись выпущена на него | Владелец подписи и удостоверяющий центр | Аннулируют сертификат по заявлению владельца | Отозвать машиночитаемую доверенность и забрать носитель |
Последняя строка объясняет типовую ошибку: сертификат удаляют из хранилища на компьютере и считают вопрос закрытым. Удаление из локального хранилища не отзывает сертификат, он продолжает действовать до конца срока или до записи в реестре удостоверяющего центра.
Мария Ж, судебный эксперт по трудовому праву: «Отзыв делает только тот удостоверяющий центр, который выдал сертификат, и только по заявлению владельца подписи. Ни оператор документооборота, ни работодатель сделать это за вас не могут. Если подпись выпускалась на физическое лицо, инициатива и заявление идут от этого человека, поэтому шаг с отзывом лучше закреплять письменно ещё на этапе выдачи носителя.»
Образцы заявлений и форм учёта для работы с сертификатами
Комплект закрывает четыре момента жизни подписи: выпуск, аннулирование, разбор невалидной подписи и учёт носителей; начните с заявления на аннулирование, если ситуация срочная.
| Документ | Скачать |
|---|---|
| Заявление на аннулирование сертификата ЭП | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Доверенность на получение сертификата ЭП | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи | Скачать |
| Реестр выданных токенов | Скачать |
Машиночитаемая доверенность: где зона удостоверяющего центра заканчивается
Машиночитаемая доверенность не выпускается удостоверяющим центром. Это XML-файл, который доверитель формирует сам и подписывает своей квалифицированной подписью. Для налоговых полномочий работает сервис ФНС России «Создание и проверка доверенности в электронной форме»: там заполняются данные доверителя, представителя и полномочий, после чего сервис отдаёт готовый XML для приложения к подписываемым документам. Ограничение сервиса прямое — он рассчитан на доверенности для налоговой.

Полномочия описываются кодами из классификатора, размещённого в Единой системе нормативной и справочной информации. Каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код читает проверяющий алгоритм на приёмной стороне. Если нужного полномочия в классификаторе нет, участник электронного взаимодействия направляет свой перечень в Минцифры России: список рассматривают в течение 10 дней, а при положительном решении в течение трёх рабочих дней присваивают коды и включают в классификатор. Пока наполнение продолжается, полномочия допускается вписывать текстом.
Передоверие идёт через нотариуса: он проверяет данные, создаёт новую доверенность, подписывает её своей квалифицированной подписью и выгружает в информационную систему. Для доверенности на руководителя обособленного подразделения работает то же правило: доверителем остаётся юридическое лицо или предприниматель, а не филиал, и подписывает МЧД лицо с правом действовать без доверенности.
Если вы как ИП нанимаете сотрудников и переводите кадровые документы в электронный вид, отдельного специалиста по подписям для этого держать не нужно: в Добыто выпуск подписей для сотрудников и маршруты подписания собраны в одном интерфейсе, а руководителю остаётся подтвердить полномочия.
Журнал ЭЦП: учёт, который поставщик за вас не ведёт
Ни удостоверяющий центр, ни производитель носителя не знают, у кого физически лежит ваш токен и какие сертификаты в компании ещё живы. Этот учёт ведёт владелец. Минимальный журнал ЭЦП состоит из двух таблиц: реестр сертификатов (владелец, серийный номер, издатель, дата выпуска и окончания, назначение) и реестр выданных носителей (модель, серийный номер устройства, кому выдан, дата выдачи и возврата). К ним добавляется протокол проверки подписи по значимым входящим документам.
Полезно знать: в 128 КБ защищённой памяти носителей линейки Рутокен ЭЦП 3.0 помещается до 31 ключевого контейнера в формате CSP. Один контейнер с объёмными расширениями сертификата занимает до 12 КБ, поэтому реальное число ключей на одном токене бывает заметно меньше.
Учёт становится критичным в трёх точках: перевыпуск (нужно понимать, у каких сертификатов срок заканчивается в ближайший месяц), увольнение сотрудника и проверка входящих документов. Мы сверяем реестр сертификатов и реестр носителей перед каждой волной перевыпуска: без такой сверки часть токенов регулярно оказывается на руках у людей, которые давно не подписывают документы.
Когда расширенная поддержка не нужна
Платный пакет сопровождения оправдан не всем. Если у вас одна подпись на одном рабочем месте, вы подписываете отчётность через личный кабинет, а лицензия криптопровайдера вшита в сертификат УЦ ФНС России, базового набора хватает: инструкции производителей, страница загрузки корневых сертификатов и обращение в удостоверяющий центр по вопросам самого сертификата.
Расширенное сопровождение начинает окупаться в других сценариях: несколько подписей у разных сотрудников, работа в системах с жёсткими требованиями к формату файла, нестандартные операционные системы, интеграция подписания с учётной системой. Отдельный случай — использование PKCS#11: этот формат обязателен для участников алкогольного рынка, отчитывающихся через государственную систему регулирования, и для работы с настольными и мобильными компонентами производителя носителя.
Важный нюанс из практики: в КриптоПро CSP 5.0 R2 ключ, созданный через PKCS#11, виден не в общем выпадающем списке, а через отдельный считыватель «Активные токены». В версии 5.0 R3 режим встроен в общий список, и путаницы с выбором носителя больше не возникает. Если поддержка просит уточнить, каким считывателем создан контейнер, вопрос именно об этом.

Стоимость поддержки подписи в тарифах ДОБЫТО КЭДО
Стоимость зависит от числа сотрудников, набора видов подписи и того, нужны ли интеграция с учётной системой и выделенный контур.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, приоритетная поддержка, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API и кастомные интеграции | по запросу | по запросу |
| Выпуск подписей ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | по запросу |
| Получение УКЭП через партнёров-удостоверяющих центров | рассчитывается индивидуально | по запросу |
| Установка и настройка модуля для 1С:ЗУП | входит в тариф «Бизнес» | один день |
Электронные подписи для сотрудников входят в тариф, поэтому итоговая сумма определяется численностью и набором функций, а не количеством выпущенных ключей. Полные условия по каждому пакету, включая состав поддержки и минимальную оплату, приведены на странице тарифов ДОБЫТО КЭДО.
Тариф меняется в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду, поэтому начинать с младшего пакета и переходить на старший по мере роста численности допустимо.
Выводы
После выпуска подписи предприниматель имеет дело не с одним поставщиком, а с четырьмя зонами ответственности: сертификат обслуживает удостоверяющий центр, криптопровайдер и лицензию — разработчик СКЗИ, носитель и PIN-коды — производитель токена, формат файла подписи диктует приёмная сторона. Закон закрепляет за удостоверяющим центром обязательный минимум: реестр, аннулирование по заявлению и запись о прекращении действия в течение 12 часов. Всё остальное — предмет договора, и объём поддержки стоит выяснить до того, как понадобится срочная помощь. Учёт сертификатов и носителей остаётся на владельце в любом тарифе.
Мы в Добыто выстраиваем эту часть так, чтобы предпринимателю не приходилось держать в голове схему зон ответственности: выпуск подписей сотрудникам, маршруты подписания и учёт сертификатов собраны в одном месте, а вопросы по кадровым документам закрываются одной службой поддержки.
Частые вопросы
Останутся ли действительными документы, подписанные до отзыва сертификата?
Отзыв прекращает возможность подписывать новые документы, но не отменяет автоматически ранее подписанные. Проблема в доказывании: нужно подтвердить, что подписание произошло в момент, когда сертификат действовал и не был отозван. Это делают штамп времени от доверенной службы и ответ службы статусов сертификатов. Если ни того, ни другого нет, момент подписания подтверждают косвенно, через журналы событий системы, где документ подписывался.
Нужна ли отдельная лицензия КриптоПро, если у меня две подписи от разных центров на одном компьютере?
Лицензия, встроенная в сертификат удостоверяющего центра ФНС России, действует для работы с этим сертификатом. Для ключей других удостоверяющих центров, которые расширение лицензии не включают, и для самостоятельного формирования запроса на сертификат нужна полная лицензия на криптопровайдер. Лицензия привязана к семейству версий: бессрочная лицензия на 5.0 работает и в сборках 5.0 R2 и R3.
Можно ли работать с подписью на отечественной операционной системе?
КриптоПро выпускает провайдер под Windows, Linux, macOS, Android, iOS, Аврору и Solaris, а дистрибутивы под Astra Linux выкладываются готовыми пакетами, конвертировать установщик вручную больше не требуется. Отдельная графическая панель управления носителем под Astra Linux пока в разработке, часть операций с токеном выполняется инструментами криптопровайдера версии 5.0 R2 и выше.
Поддерживаются ли старые токены Рутокен ЭЦП 2.0 или их нужно менять?
Модели линейки Рутокен ЭЦП 2.0 продолжают работать во всех информационных системах, производитель сохраняет их техническую поддержку и сопровождение, устройства по-прежнему продаются у партнёров. Требования срочно переходить на линейку 3.0 нет. Замена нужна под конкретную задачу: например, при работе с системой регулирования алкогольного рынка требуется формат ключа PKCS#11 и соответствующая модель носителя.
Кто отвечает за утечку, если ключ хранится в облаке удостоверяющего центра?
При облачном хранении закрытая часть ключа находится на сервере удостоверяющего центра, и ответственность за компрометацию и расследование инцидента лежит на нём. Отдельное ограничение: облачную подпись можно использовать только в сервисах, куда интегрировано программное обеспечение этого центра. Когда ключ лежит на токене или в мобильном приложении, ответственность за хранение переходит к владельцу.
Что делать, если удалено мобильное приложение с электронной подписью?
Доступа к такому ключу, кроме пароля от приложения, нет ни у оператора, ни у государственных служб: закрытая часть хранится на самом устройстве. После удаления приложения или потери пароля подпись выпускается заново, и это уже другая подпись со своим сроком действия. Ранее подписанные документы при этом остаются подписанными прежним сертификатом.