Поддержка NFC в токене ЭЦП даёт одно: подписание документа со смартфона или планшета, без USB-порта и без компьютера. Закрытый ключ при этом остаётся внутри устройства, криптооперация выполняется на борту токена, наружу уходит только готовая подпись. Чтобы это заработало, нужны три условия одновременно: носитель с дуальным интерфейсом (Рутокен ЭЦП 3.0 NFC, смарт-карта Рутокен ЭЦП 3.0 NFC, смарт-карты ESMART), смартфон с NFC-модулем и приложение, которое умеет работать с носителем: КриптоАРМ ГОСТ, КриптоПро myDSS 2.0 или DSS Client. Главное различие, от которого зависит результат, — формат ключа на токене. Пассивный извлекаемый контейнер рассчитан на контактное подключение, а бесконтактная работа идёт с неизвлекаемыми ключами ФКН и PKCS#11, и они требуют КриптоПро CSP 5.0 R2 или новее.
Разберём режимы хранения ключа и то, как понять по панели управления носителя, что вам вообще досталось. Покажем порядок подписания касанием и то, что делать с результатом на десктопе: расширения p7s, sig и sgn, откреплённая и встроенная подпись, прикрепление МЧД к пакету. Отдельно — ситуации, где NFC не даёт ничего или ломает совместимость с уже развёрнутым парком. Сценарная таблица по ролям, разбор отказов при вводе PIN, стоимость подключения КЭДО на 2026 год и ответы на частые вопросы — во второй половине статьи.
Что реально даёт NFC в токене ЭЦП
Бесконтактный интерфейс закрывает три задачи, ради которых носитель и покупают. Первая — подпись там, где нет рабочего места: планшет выездного сотрудника, кассовый терминал, склад, кабина водителя. Вторая — один ключ на два канала: то же устройство работает по USB на десктопе и по NFC на телефоне, второй сертификат выпускать не нужно. Третья — совмещение функций: дуальная смарт-карта одновременно служит носителем сертификата и пропуском в здание или на парковку за счёт эмуляции RFID.
Скорость операции в бесконтактном режиме измеряется не минутами, а касанием: сотрудник открывает документ в приложении, прикладывает карту к телефону, вводит PIN, получает подписанный файл. В логистике этим закрывают акты приёма-передачи прямо в рейсе, в медицине — записи в электронной карте пациента на планшете, на складах — приёмку без возврата бумаг в центральный офис.
Мария Ж, специалист по цифровой подписи и КЭДО: «NFC покупают под конкретную роль, а не под всю компанию. Смысл появляется там, где человек физически не сидит за компьютером: выездная бригада, водитель, кладовщик, врач с планшетом. Если сотрудник весь день в офисе за десктопом, бесконтактный интерфейс не даст ему ничего, кроме лишней статьи расхода. Прежде чем заказывать партию, посчитайте, сколько людей подписывают документы вне рабочего места.»
Важный нюанс из практики: дуальная карта не отменяет требований к среде. Криптография на борту токена не равна установленному КриптоПро CSP: если информационная система требует именно этот криптопровайдер, его всё равно нужно установить на рабочее место и ввести лицензию.

Режимы хранения ключа: почему одни токены работают по NFC, а другие нет
Ключи на носителе делятся на две группы. Программные (извлекаемые) генерируются криптопровайдером, и токен для них — защищённое PIN-кодом хранилище: во время операции закрытый ключ ненадолго выгружается в оперативную память компьютера. Аппаратные (неизвлекаемые) генерирует криптоядро внутри микроконтроллера, такой ключ рождается и остаётся в устройстве, скопировать его нельзя. Бесконтактный сценарий строится на второй группе: на подпись в токен передаётся не ключ наружу, а хеш документа внутрь, обратно возвращается готовая последовательность подписи.
Извлекаемые ключи, в свою очередь, бывают экспортируемыми и неэкспортируемыми: флаг ставится криптопровайдером при генерации или копировании контейнера. В удостоверяющем центре ФНС извлекаемый ключ выдаётся только неэкспортируемым, копирование такого контейнера запрещено регламентом.
| Режим ключа | Что происходит с закрытым ключом | Минимальная версия КриптоПро CSP | Работа по NFC |
|---|---|---|---|
| Пассивный, формат CSP (извлекаемый) | Контейнер считывается в память рабочей станции | 4.0 | Нет, режим контактный |
| ФКН с защитой канала SESPAKE | Не покидает токен, канал между провайдером и носителем шифруется | 5.0 R2 | Да, на моделях с дуальным интерфейсом |
| PKCS#11 (неизвлекаемый, открытый стандарт) | Не покидает токен, работа через библиотеку производителя носителя | 5.0 R2 | Да, поддержка появилась вместе с PKCS#11 |
| Пассивный носитель без криптоядра (Рутокен Лайт) | Только хранение ключей и сертификатов, генерация PKCS#11 невозможна | 4.0 | Нет |
Из таблицы следует практический вывод для парка рабочих мест: если хотя бы часть машин осталась на КриптоПро CSP 4.0, ключ для этих пользователей придётся делать пассивным, и бесконтактный сценарий для них закрыт. Смешанный парк — главная причина, по которой купленные NFC-карты лежат в ящике.
Факт: поддержка смарт-карт Рутокен по NFC появилась в КриптоПро CSP 5.0 R2 вместе с режимом PKCS#11. В версии 5.0 R3 этот режим встроен в общий список носителей, отдельный считыватель искать не нужно, а работа ключей PKCS#11 в сценариях Windows Logon и RDP исправлена.
Как подписать документ касанием и проверить результат
Мобильный сценарий собирается из носителя, приложения и сертификата. Универсальный вариант — КриптоАРМ ГОСТ на iOS, Android или Авроре: в мобильной версии нет почтового клиента, доступны подпись и шифрование, а ключ читается прикладыванием карты или токена к телефону. Второй вариант — связка КриптоПро DSS и myDSS 2.0, когда бизнес-система отдаёт документ в сервис подписи, пользователь подтверждает операцию на телефоне, а подпись возвращается обратно в систему. В практике Добыто до этого шага доходят не все: чаще всего процесс останавливается на генерации ключа в неподходящем формате.
Как подписать файл с NFC-токена: пошаговая инструкция
- Шаг 1. Проверьте формат ключа. Подойдёт неизвлекаемый ключ ФКН или PKCS#11, сгенерированный на носителе с дуальным интерфейсом. Пассивный контейнер для бесконтактной работы не годится.
- Шаг 2. Установите на смартфон приложение, работающее с носителем: КриптоАРМ ГОСТ, myDSS 2.0 или DSS Client. Проверьте, что NFC-модуль включён в настройках телефона.
- Шаг 3. Загрузите документ в приложение и выберите профиль подписи: тип (откреплённая или встроенная), формат (CMS, CAdES, CAdES-A со штампом времени), расширение файла подписи.
- Шаг 4. Приложите карту или токен к NFC-антенне телефона и удерживайте до запроса PIN-кода. Введите PIN пользователя. Ключ из устройства не выгружается, подпись формируется на борту.
- Шаг 5. Сохраните результат и передайте его получателю. При откреплённой подписи в паре идут два файла: исходный документ и файл подписи с расширением p7s, sig или sgn.
- Шаг 6. Проверьте подпись до отправки: статус сертификата, срок его действия, цепочку доверия и дату подписания. Проверка выполняется без лицензии на криптопровайдер.
Проверьте файл подписи, полученный со смартфона
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Нет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Мария Ж, юрист со стажем более 20 лет: «Самая частая претензия к бесконтактной подписи звучит как «контрагент не открыл файл». В большинстве случаев дело не в NFC, а в том, что подпись отправили без исходного документа или с расширением, которое у принимающей стороны не настроено. Отправляйте пару файлов одним архивом и прикладывайте короткую инструкцию по проверке: это снимает переписку на несколько дней.»

Что проверить до покупки NFC-токена
Совместимость проверяется на четырёх уровнях, и провал на любом делает покупку бесполезной. Уровень носителя: модель должна иметь криптоядро и дуальный интерфейс. Уровень криптопровайдера: КриптоПро CSP 5.0 R2 и новее, лицензия на линейку 5.0. Уровень приложения: мобильное приложение, которое умеет читать носитель по NFC. Уровень информационной системы: площадка или сервис должны принимать тот формат ключа, который вы сгенерировали.
- Модель и криптоядро. Откройте панель управления носителя и посмотрите тип устройства и строку поддержки функционального ключевого носителя. Пассивная модель без криптоядра неизвлекаемый ключ не создаст.
- Сертификация. Для хранения ключей под PIN-кодом достаточно сертификата ФСТЭК. Если токен сам выполняет криптографические операции и подпись должна быть квалифицированной, нужен сертификат ФСБ.
- Версия криптопровайдера на всех рабочих местах. Один пользователь может работать на нескольких машинах: достаточно одной с CSP 4.0, чтобы неизвлекаемый ключ там не открылся.
- Объём памяти под контейнеры. В линейке Рутокен ЭЦП 3.0 доступно 128 КБ защищённой памяти. В формате CSP на носитель помещается до 31 контейнера, но крупный контейнер с дописанными удостоверяющим центром расширениями занимает до 12 КБ, и тогда счёт идёт на единицы.
- Смартфон и приложение. Проверьте наличие NFC-модуля и то, что нужное приложение поддерживает вашу платформу: iOS, Android или Аврора.
Полезно знать: в линейке Рутокен ЭЦП 3.0 политики PIN-кодов вшиваются внутрь токена, а не привязаны к конкретному рабочему месту. Настройки едут вместе с носителем, что важно для сотрудников, которые подписывают с разных устройств.

Сценарная таблица: что критично для разных ролей
Требования к носителю меняются вместе с ролью сотрудника, поэтому единой рекомендации по парку не существует.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Руководитель, УКЭП из УЦ ФНС, работа с госсистемами | Сертификат ФСБ на носитель, поддержка неизвлекаемых ключей, неэкспортируемый контейнер | Форм-фактор и бесконтактный интерфейс |
| Выездной сотрудник: логистика, сервис, медицина | Дуальный интерфейс, мобильное приложение, автономность от рабочего места | Число контейнеров на носителе |
| Отчётность в ЕГАИС на алкогольном рынке | Ключ в формате PKCS#11, иначе система не примет подпись | Защита канала по SESPAKE |
| Массовое подписание кадровых документов сотрудниками | ПЭП и УНЭП внутри системы КЭДО, скорость выпуска подписи | Аппаратный носитель как таковой |
| Смешанный парк рабочих мест, часть на CSP 4.0 | Обратная совместимость: пассивный извлекаемый ключ | Бесконтактная работа и ФКН |
Для последней строки вывод жёсткий: пока парк не обновлён до линейки 5.0, покупка NFC-носителей откладывается, иначе устройства придётся переводить в режим обратной совместимости и платить за неиспользуемую функцию.
Форматы подписи, МЧД и защищённое письмо
Результат подписания с NFC-токена ничем не отличается от десктопного: это те же CMS и CAdES, включая CAdES-A для долгосрочного хранения со штампом времени и проверкой статуса сертификата. Файл откреплённой подписи получает расширение p7s, sig или sgn, и выбор здесь договорной: одни площадки принимают только p7s, другие ждут sig. Встроенная подпись PDF работает иначе: подпись и штамп находятся внутри документа, и получателю не нужно хранить пару файлов.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Отдельная тема — машиночитаемая доверенность. Сотрудник подписывает документы сертификатом физического лица, а полномочия подтверждает МЧД, подписанная руководителем. Доверенность существует как XML-файл: человекочитаемую форму получают преобразованием в PDF. К пакету подписи МЧД прикрепляется так, что получатель одним архивом получает и подписанные данные, и файл доверенности с её подписью, а статус доверенности проверяется через сервис ФНС.
Данные, которые должны попасть в МЧД, берутся из классификатора полномочий: каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код читает алгоритм принимающей стороны. Компания вправе направить перечень своих полномочий в Минцифры: срок рассмотрения — 10 дней, при положительном решении на присвоение кодов и включение в классификатор отводится три рабочих дня. Для сотрудника филиала доверителем выступает юридическое лицо в лице руководителя, а передоверие оформляется через нотариуса: он проверяет паспортные данные нового уполномоченного лица и актуальную выписку из ЕГРЮЛ, подписывает доверенность своей квалифицированной подписью и выгружает её в информационную систему.
Внимание: с 1 сентября 2023 года сертификаты на сотрудника организации не выпускаются. Документы подписывает либо руководитель своей квалифицированной подписью, либо сотрудник подписью физического лица с приложением МЧД. Третьего варианта нет.
Подписанное письмо — четвёртый сценарий, о котором вспоминают в последнюю очередь. Почтовый клиент КриптоАРМ ГОСТ 3 подключается по IMAP, SMTP и POP3, требует защищённого соединения по ГОСТ и работает по стандарту S/MIME: ГОСТ 2012 для подписи и ГОСТ 2015 для шифрования. Мобильная версия почту не поддерживает, поэтому связка «подписал с телефона, отправил защищённым письмом» распадается на два рабочих места. Перед отправкой файлов через мессенджеры их шифруют открытым ключом получателя.
Шаблоны и памятки по электронной подписи и МЧД
Комплект для тех, кто разворачивает подписи в компании: начните с инструкции по установке, дальше идут заявления в удостоверяющий центр и образец структуры МЧД.
| Документ | Скачать |
|---|---|
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Памятка по настройке КЭП для налоговой | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Доверенность на получение сертификата ЭП | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
Когда NFC-токен не нужен
Бесконтактный носитель избыточен в четырёх ситуациях. Первая описана выше: смешанный парк с КриптоПро CSP 4.0, где ключ обязан оставаться пассивным. Вторая — массовое подписание кадровых документов рядовыми сотрудниками: там задача решается ПЭП и УНЭП внутри системы, и выдавать каждому аппаратный носитель незачем. Третья — сценарии, где подпись нужна из мобильного приложения без физического носителя: работнику проще мобильное приложение Госключ на портале Госуслуг, где ключ создаётся и хранится в защищённой среде телефона. Четвёртая — фиксированные рабочие места с уже настроенными контактными считывателями, где ничего не мешает работать по USB.
Есть и обратный случай, когда NFC не поможет, но проблему решает другой инструмент. Если препятствие в операционной системе, а не в мобильности, смотрят на виртуальный считыватель: он рассчитан на пользователей техники Apple и организации, которые не подпадают под требования по импортозамещению.
Мария Ж, соучредитель сервиса КЭДО Добыто: «В практике внедрений аппаратные носители нужны единицам: руководителю, главному бухгалтеру, ответственному за отчётность. Остальным сотрудникам подпись выдаётся внутри системы, и на этом вопрос закрывается. Прежде чем закупать NFC-карты на весь штат, разделите людей по типу подписываемых документов: у большинства в списке только кадровые документы, а для них аппаратный токен избыточен.»
В сервисе Добыто ПЭП и УНЭП для сотрудников выпускаются внутри платформы, аппаратный носитель нужен только там, где документ требует квалифицированной подписи. Мы закладываем пилотную группу перед раскаткой на всю компанию: именно на пилоте выясняется реальная доля людей, которым токен действительно нужен.
Цена ошибки: забытый PIN, потерянный токен, чужой формат ключа
Стоимость ошибки с носителем измеряется не ценой устройства, а простоем процесса. Заблокированный PIN пользователя разблокируется PIN-кодом администратора, но если утеряны оба, носитель форматируется, а вместе с форматированием исчезает неизвлекаемый ключ: закрытый ключ рождается, живёт и умирает внутри токена. Восстановить его нельзя, сертификат придётся аннулировать и выпускать заново, а это заявление в удостоверяющий центр, повторная идентификация и пауза в подписании.
Вторая по частоте ошибка — неверно выбранный режим при генерации контейнера. Ключ, сделанный в режиме ФКН с защитой канала, работает только с КриптоПро CSP не ниже 5.0, и совместимость с продуктами других производителей для него не заявлена. Ключ, сделанный в пассивном режиме, откроется почти везде, но бесконтактный сценарий для него закрыт. Переделать выбор без перевыпуска сертификата невозможно.
Третья ошибка организационная: утерянный носитель не выводится из оборота. Аппаратные средства криптографической защиты ставятся на поэкземплярный учёт, и запись в журнале — то, что предъявляется при проверке. Если токен пропал, а заявление на аннулирование сертификата не подано, подписанные им документы формально остаются действительными.
Лайфхак: проверка электронной подписи не требует установленной лицензии на криптопровайдер. Поставьте средство проверки на рабочее место делопроизводителя и снимите с ИТ-отдела поток обращений вида «проверьте, действителен ли этот файл».
Мария Ж, судебный эксперт по трудовому праву: «Спор о подписи почти всегда упирается не в криптографию, а в комплект документов. Суду показывают файл подписи, а к нему нет ни МЧД, ни подтверждения полномочий подписанта на дату документа. Храните доверенность вместе с подписанным пакетом и фиксируйте дату подписания штампом времени: восстановить эти данные задним числом не получится.»
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость складывается из тарифа на систему и способа выдачи подписей: ПЭП и УНЭП выпускаются внутри платформы, а УКЭП оформляется через партнёров-удостоверяющих центров.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | рассчитывается индивидуально |
| УКЭП через партнёров-удостоверяющих центров | по запросу | по запросу |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма зависит от численности и набора функций: интеграция с 1С, кастомные шаблоны и электронный архив входят в тариф «Бизнес», выделенный сервер и API считаются отдельно. Полный состав пакетов и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО.
Тариф меняется в любой момент: при повышении разница пересчитывается пропорционально оставшемуся оплаченному периоду.
Выводы
Бесконтактный интерфейс превращает токен в мобильное средство подписи, но включается он только на связке из четырёх элементов: модель с криптоядром и дуальным интерфейсом, неизвлекаемый ключ формата ФКН или PKCS#11, КриптоПро CSP не ниже 5.0 R2 и приложение, читающее носитель по NFC. Формат ключа выбирается один раз при генерации контейнера и определяет всё дальнейшее: совместимость с парком рабочих мест, доступ к отраслевым системам и саму возможность подписать документ касанием. Результат подписания остаётся прежним: p7s, sig или sgn, откреплённая или встроенная подпись, при необходимости пакет с машиночитаемой доверенностью.
Мы в Добыто разделяем эти задачи на практике: аппаратные носители остаются у тех, кто подписывает документы квалифицированной подписью, а массовый кадровый документооборот идёт на ПЭП и УНЭП внутри платформы с маршрутами согласования и электронным архивом.
Частые вопросы
Выдаёт ли удостоверяющий центр ФНС сертификат сразу на носитель с NFC
Технология функционального ключевого носителя поддерживается устройствами Рутокен ЭЦП 2.0 3000 и всей линейкой Рутокен ЭЦП 3.0, и такие ключи в удостоверяющем центре ФНС оформить можно. На практике вопрос решается на приёме: инспектора нужно попросить выпустить ключ именно в этом формате. По регламенту удостоверяющего центра ФНС извлекаемый контейнер выдаётся только неэкспортируемым, копировать его нельзя.
Сколько сертификатов помещается на токен с памятью 128 КБ
В формате CSP на носитель помещается до 31 контейнера. Реальное число меньше: размер контейнера не фиксирован и зависит от того, что удостоверяющий центр дописал в расширения сертификата. Верхняя оценка для одного тяжёлого контейнера — около 12 КБ, то есть в худшем случае на носитель встанет порядка десяти ключей.
Нужна ли отдельная лицензия на КриптоПро для работы по NFC
Отдельной лицензии под бесконтактный режим нет: лицензирование единое для всей линейки КриптоПро CSP 5.0, лицензия на 5.0 подходит и для 5.0 R2, и для 5.0 R3. Лицензия может быть вшита в сертификат электронной подписи и тогда действует ровно столько, сколько действует сертификат. Если вы генерируете запросы на сертификат на своём рабочем месте и работаете с ключами разных удостоверяющих центров, нужна полная лицензия.
Подойдёт ли NFC-токен для отчётности в ЕГАИС
Производителям и поставщикам алкоголя подходит только формат PKCS#11: ключи ФКН с защитой канала и пассивные контейнеры отраслевая система не примет. Формат выбирается в момент генерации контейнера, поэтому решение о сценариях использования принимается до выпуска сертификата, а не после.
Можно ли отправить защищённое письмо прямо со смартфона
Нет. В мобильных версиях доступны подпись и шифрование файлов, почтового клиента там нет. Защищённая переписка по S/MIME с ГОСТ 2012 для подписи и ГОСТ 2015 для шифрования настраивается на десктопе, подключение к почтовому серверу идёт по IMAP, SMTP или POP3 через защищённое соединение по ГОСТ. Мобильный сценарий закрывают иначе: файл шифруют открытым ключом получателя и передают через мессенджер.
Что делать, если PIN-код от токена забыт
PIN пользователя разблокируется PIN-кодом администратора, который задавался при инициализации носителя. Если утеряны оба, остаётся форматирование устройства, а неизвлекаемый ключ при этом уничтожается вместе с содержимым памяти. Дальше по порядку: заявление на аннулирование сертификата, повторный выпуск и переоформление МЧД, если сотрудник подписывал по доверенности.
Чем отличаются ESMART Token 192K и ESMART Token ГОСТ
ESMART Token 192K имеет сертификат ФСТЭК и используется как защищённое хранилище для подписей, выданных удостоверяющими центрами ФНС, Федерального казначейства и коммерческими центрами. ESMART Token ГОСТ построен на отечественной микросхеме МИК51 производства «Микрон», имеет сертификат ФСБ и работает с неизвлекаемой криптографией. Обе линейки работают в Windows, Linux и macOS без установки дополнительных драйверов и имеют сертификаты совместимости с КриптоПро CSP и ViPNet CSP.