Портал заявителя информационной системы удостоверяющего центра — это веб-интерфейс, через который заявитель сам формирует запрос на квалифицированный сертификат: генерирует ключевую пару на своём рабочем месте, заполняет сведения и отправляет их оператору УЦ. Сертификат портал не выдаёт. Он принимает запрос, присваивает ему номер, ведёт его по статусам и уведомляет заявителя на указанную почту, а решение принимает оператор удостоверяющего центра после проверки оригиналов документов. У удостоверяющего центра Федерального казначейства такой портал называется «Формирование запросов на сертификаты» и работает по адресу fzs.roskazna.ru. Различие, от которого зависит весь порядок действий: должностное лицо органа власти или бюджетного учреждения подаёт запрос через портал заявителя УЦ Федерального казначейства, а руководитель коммерческого юрлица и ИП получают сертификат в УЦ ФНС через личный кабинет налогоплательщика.
Разберём, что портал делает сам, а что остаётся на администраторе: проверку рабочего места, состав криптографического ПО, выбор носителя и режим ключа. Покажем, какие настройки чаще всего ломают вход на портал и почему запрос отклоняют уже после явки с документами. Отдельно разведём сертификат на физическое лицо и машиночитаемую доверенность, чтобы не выпускать на сотрудников лишние подписи. Таблица режимов ключа, чек-лист подготовки АРМ, шаблоны заявлений и согласий, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Портал заявителя ИС УЦ: что это и кому он адресован
Информационная система удостоверяющего центра состоит из закрытой части, где работает оператор УЦ, и внешнего портала заявителя, куда попадает пользователь. Портал решает одну задачу: перенести формирование запроса на сертификат с рабочего места оператора на рабочее место самого заявителя. Раньше администратор приезжал в территориальный орган с носителем и там же генерировал ключ, теперь ключевая пара создаётся в браузере на его АРМ, а в удостоверяющий центр уходит только запрос и комплект сканов.
Заявитель выбирает тип обращения: первичное изготовление сертификата, смена сертификата по истечении срока или изготовление дополнительного сертификата. Первичный запрос требует явки в территориальный орган Федерального казначейства с оригиналами документов, смена действующего сертификата в ряде случаев проходит с подписанием запроса действующей подписью. Порядок реализации Федеральным казначейством функций аккредитованного удостоверяющего центра утверждён приказом Казначейства России от 15.06.2021 № 21н, он же описывает процедуру создания и выдачи сертификатов.
Кто именно куда обращается, определяют статьи 17.2-17.4 Федерального закона № 63-ФЗ. Полный текст закона в редакции от 28.12.2024 выложен отдельным файлом: Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи». Логика распределения простая: государственный УЦ обслуживает свою категорию заявителей, коммерческие аккредитованные УЦ — всех остальных физических лиц.
| Кто заявитель | Куда подаётся запрос | Чем подтверждаются полномочия |
|---|---|---|
| Должностное лицо органа власти, органа местного самоуправления, бюджетного учреждения | УЦ Федерального казначейства, портал заявителя fzs.roskazna.ru | Сведения о должности в самом сертификате |
| Руководитель коммерческого юрлица, индивидуальный предприниматель | УЦ ФНС России, личный кабинет налогоплательщика | Сведения о юрлице или ИП в сертификате, право действовать без доверенности |
| Кредитная и некредитная финансовая организация | УЦ Банка России | Сведения об организации в сертификате |
| Сотрудник, подписывающий документы от имени организации | Аккредитованный коммерческий УЦ, сертификат выпускается на физическое лицо | Машиночитаемая доверенность от руководителя |
| Работник, подписывающий кадровые документы внутри компании | Информационная система работодателя, УНЭП или ПЭП по правилам КЭДО | Соглашение с работодателем и ЛНА о КЭДО |
Из таблицы видно, где портал заявителя вообще неприменим: подпись работника для кадрового документооборота через него не выпускается, это другой контур и другой вид подписи. Требования к самому центру и перечень его услуг опубликованы в разделе удостоверяющего центра Казначейства России.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Портал заявителя формирует запрос и заявление, сертификат появляется позже — после того, как оператор УЦ сверит оригиналы документов с отправленными сведениями. Поэтому первый шаг делается не в браузере. Проверьте, что заявитель относится к категории, которую обслуживает этот удостоверяющий центр: руководителю коммерческого юрлица портал казначейства сертификат не выпустит, сколько бы раз он ни перенастраивал рабочее место.»
Что портал делает сам, а что остаётся на заявителе
Портал не хранит закрытый ключ и не может его восстановить. Ключевая пара создаётся криптопровайдером на стороне АРМ и записывается в контейнер на выбранном носителе, наружу уходит только открытый ключ в составе запроса. Отсюда следует практическое правило: носитель, на который вы записали контейнер при формировании запроса, обязан дожить до момента выдачи сертификата. Потеряли токен между подачей запроса и явкой в казначейство — запрос идёт в утиль, процедура начинается заново.
Отслеживание запроса идёт по присвоенному номеру, уведомления о смене статуса приходят на указанный адрес электронной почты. Оператор УЦ проверяет документы и сведения и по результату проверки изготавливает сертификат либо отклоняет запрос. Отклонение — штатный исход, а не сбой: расхождение в одной букве отчества или в наименовании должности возвращает заявителя на первый шаг.

Отказ по первичному запросу возвращает цикл на начало: новая генерация ключевой пары, новая запись на приём, новая явка с оригиналами. Если сертификат нужен под конкретную дату отчётности или под старт закупочной процедуры, повторный круг съедает запас времени целиком. Отдельная категория потерь — истёкший сертификат, которым уже нельзя подписать запрос на смену: дистанционный сценарий закрывается, остаётся только личная явка.
Факт: в рамках проекта удостоверяющего центра ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и по сроку действия равна сроку действия самого сертификата. Отдельно покупать лицензию для работы с этим ключом не нужно.
Сертификаты УЦ ФНС России выпускаются на 15 месяцев с учётом требований ФСБ России к сроку действия ключей. Заявку на смену подают заранее, пока действующая подпись ещё позволяет подписать запрос. В практике Добыто напоминание о смене ставится до того, как эта возможность закроется: после истечения сертификата дистанционный сценарий недоступен.
Рабочее место: что настроить до подачи запроса и чем проверить результат
Портал заявителя работает через криптоплагин в браузере, поэтому большая часть проблем возникает до того, как пользователь увидит форму запроса. У УЦ Федерального казначейства есть отдельный сервис автоматической проверки настройки АРМ, который проверяет поддержку JavaScript, операционную систему, браузер и наличие криптографического ПО. Открыть онлайн-проверку настройки рабочего места имеет смысл первым действием, до заполнения любых полей.

Минимальный комплект ПО на рабочем месте одинаков для всех государственных УЦ: драйверы используемого ключевого носителя, СКЗИ КриптоПро CSP, плагин КриптоПро ЭЦП Browser Plug-in с включённым расширением в браузере, корневые сертификаты головного удостоверяющего центра и самого УЦ, а после выпуска — личный сертификат. Драйверы берутся с сайтов производителей носителей: Рутокен, JaCarta, eSmart. Для КриптоПро ЭЦП Browser Plug-in отдельно проверяется, что расширение включено в браузере, а не просто установлено в системе.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Внимание: корневой сертификат Минцифры России ставится в хранилище «Доверенные корневые центры сертификации», а корневой сертификат удостоверяющего центра — в «Промежуточные центры сертификации». Перепутанное хранилище даёт неполную цепочку и ошибку проверки подписи.
Чек-лист подготовки АРМ перед входом на портал
- Тип носителя определён. Визуально или по документам понятно, что у вас: Рутокен, JaCarta, eSmart или другой токен, и под него скачан установочный пакет драйвера с сайта производителя.
- КриптоПро CSP установлен и лицензирован. Версия соответствует требованиям конкретного УЦ, лицензия введена либо вшита в сертификат, срок лицензии не истёк.
- КриптоПро ЭЦП Browser Plug-in установлен, расширение включено. Работа плагина проверена на демонстрационной странице производителя криптопровайдера.
- Корневые сертификаты установлены в правильные хранилища. Цепочка от личного сертификата до корневого выстраивается без разрывов.
- Права на рабочем месте есть. Установка драйверов и провайдера требует локальных прав администратора, а установка идёт с перезагрузками.
- Данные заявителя сверены с оригиналами. ФИО, СНИЛС, ИНН, наименование организации и должность взяты из документов, которые вы повезёте в удостоверяющий центр, а не из внутренней учётной системы.
Как сформировать запрос на сертификат через портал заявителя: пошаговая инструкция
- Шаг 1. Запустите автоматическую проверку настройки АРМ и устраните всё, что помечено как несоответствие требованиям.
- Шаг 2. Установите драйверы носителя, КриптоПро CSP и КриптоПро ЭЦП Browser Plug-in, включите расширение в браузере, поставьте корневые сертификаты.
- Шаг 3. Откройте портал заявителя и выберите тип запроса: первичное изготовление сертификата, смена действующего сертификата или изготовление дополнительного.
- Шаг 4. Заполните сведения о заявителе и организации, приложите скан-копии документов из перечня конкретного удостоверяющего центра.
- Шаг 5. Подключите ключевой носитель и сгенерируйте ключевую пару. Контейнер записывается на носитель, наружу уходит только запрос с открытым ключом.
- Шаг 6. Сохраните сформированное заявление и номер запроса. По номеру отслеживается статус, на указанную почту приходят уведомления.
- Шаг 7. Явитесь в территориальный орган с оригиналами документов. Оператор УЦ сверяет сведения и изготавливает сертификат либо отклоняет запрос.
- Шаг 8. Установите личный сертификат в контейнер через КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере».

Сверьте подпись на файле, подписанном новым сертификатом
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Первое, что стоит сделать после установки личного сертификата, — подписать тестовый файл и проверить результат. Проверка показывает владельца, издателя, срок действия, алгоритмы по ГОСТ Р 34.10-2012 и 34.11-2012, а также состояние цепочки сертификации. Если статус подписи отрицательный при формально верной криптографии, причина почти всегда в цепочке доверия: корневой сертификат не установлен или лежит не в том хранилище.
Носитель и режим ключа: что выбрать до формирования запроса
Решение о режиме ключа принимается один раз, в момент генерации на портале, и переиграть его потом нельзя. Ключи делятся на извлекаемые и неизвлекаемые. Извлекаемые генерируются программным криптопровайдером, и при работе закрытый ключ ненадолго попадает в оперативную память компьютера, а токен выступает защищённым PIN-кодом хранилищем. Неизвлекаемые генерируются криптоядром внутри микроконтроллера токена и память устройства не покидают, скопировать их невозможно.
| Режим ключа | Что требуется из ПО и носителя | Копирование контейнера | Когда выбирают |
|---|---|---|---|
| Извлекаемый экспортируемый | КриптоПро CSP 4.0 и выше, любой совместимый носитель, включая Рутокен Лайт | Разрешено флагом экспорта | Ключ используется на нескольких рабочих станциях, часть из них осталась на CSP 4.0 |
| Извлекаемый неэкспортируемый | КриптоПро CSP 4.0 и выше, любой совместимый носитель | Запрещено флагом | Так по регламенту выдаёт извлекаемые ключи удостоверяющий центр ФНС России |
| Неизвлекаемый ФКН с защитой канала | КриптоПро CSP 5.0 и выше, Рутокен ЭЦП 2.0 3000 или Рутокен ЭЦП 3.0 | Невозможно | Нужен максимум защиты: канал между провайдером и токеном шифруется по протоколу SESPAKE |
| Неизвлекаемый PKCS#11 | КриптоПро CSP 5.0 R2 и выше либо генератор запросов из драйверов Рутокен, модель линейки Рутокен ЭЦП 3.0 | Невозможно | Работа с ЕГАИС для производителей и поставщиков алкоголя, настольные и мобильные компоненты Рутокен |
Токен — вещь мобильная, и вероятность, что ключ всю жизнь проживёт на одной машине, невелика. Если в парке остались станции с сертифицированным КриптоПро CSP 4.0, неизвлекаемый ключ на них не заработает: поддержка неизвлекаемых ключей появилась только в КриптоПро CSP 5.0.
Полезно знать: встроенная криптография на токене не заменяет программный продукт КриптоПро CSP. Если информационная система требует именно КриптоПро CSP, провайдер придётся установить на компьютер и ввести лицензию, даже когда токен умеет генерировать ключи сам.
Важный нюанс из практики: на токене со 128 КБ защищённой памяти помещается до 31 контейнера в формате CSP, а оценка сверху на один контейнер с записанной цепочкой и расширениями от УЦ — 12 КБ. Когда на один носитель складывают ключи нескольких организаций, место заканчивается раньше, чем этого ждут.

Мария Ж, специалист по цифровой подписи и КЭДО: «Режим ключа выбирают на этапе генерации запроса, и это решение необратимо: перевести извлекаемый контейнер в неизвлекаемый после выпуска нельзя, только перевыпускать сертификат. Перед тем как нажать кнопку генерации, ответьте на два вопроса: на скольких рабочих местах будет жить этот ключ и какая версия КриптоПро CSP стоит на самом старом из них. Эти два ответа и определяют строку в таблице.»
Где процесс ломается чаще всего
Первая группа отказов — несоответствие сведений. Заявитель берёт данные из внутренней учётной системы, а оператор сверяет их с паспортом, СНИЛС и документом о назначении на должность. Расхождение в одном реквизите даёт отказ и повторный круг.
Вторая группа — криптографическое ПО. Плагин установлен, но расширение в браузере выключено. Провайдер установлен поверх старой версии, и часть компонентов не встала. Установка КриптоПро CSP идёт с перезагрузками, и если процесс прервали на середине, дальше вылезают ошибки инсталляции драйвера, которые лечатся только чистой переустановкой.

Третья группа — носитель и PIN-код. Забытый PIN-код к контейнеру и утерянный токен приводят к одному и тому же результату: действующий сертификат аннулируется по заявлению, ключ выпускается заново. Для неизвлекаемого ключа восстановление невозможно в принципе, потому что закрытый ключ существует только внутри устройства.
Лайфхак: если ключ будет использоваться на разных рабочих станциях и часть из них осталась на КриптоПро CSP 4.0, выбирайте пассивный извлекаемый контейнер. Неизвлекаемые ключи ФКН работают только с КриптоПро CSP 5.0 и выше.
Четвёртая группа — формат подписанного файла. Расширение файла подписи выбирается в настройках Инструментов КриптоПро: p7s, sig или sgn, формат подписи CAdES-BES. Само расширение на содержимое не влияет, внутри лежит контейнер CMS PKCS#7 с версией, алгоритмом хэширования по ГОСТ, сертификатами подписанта, списком отзыва и блоком SignerInfo. Контрагент, который отказывается принимать p7s и требует sig, спорит с расширением, а не с форматом. Переименование файла решает вопрос, если обе стороны понимают, что именно они переименовывают.
В практике Добыто отдельный слой проблем возникает на стыке: сертификат выпущен корректно, а информационная система его не видит, потому что личный сертификат не установлен в контейнер и в хранилище «Личное» пусто. Проверяется это за минуту через КриптоПро CSP, но ищут причину обычно в удостоверяющем центре.
Шаблоны заявлений и учётных форм для работы с удостоверяющим центром
Комплект закрывает выпуск, отзыв и внутренний учёт сертификатов; начинать стоит с заявления на выпуск квалифицированного сертификата.
| Документ | Скачать |
|---|---|
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Согласие на обработку персональных данных для выпуска сертификата ЭП | Скачать |
| Доверенность на получение сертификата ЭП | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Реестр выданных токенов (XLSX) | Скачать |
Учёт сертификатов, МЧД и филиалы: чего портал не закрывает
Портал заявителя обслуживает одного заявителя и один запрос. Как только сертификатов в компании становится больше десяти, появляется вторая задача: знать, у кого какой сертификат, до какой даты он действует, на каком носителе лежит и кому этот носитель выдан под подпись. Журнал ЭЦП в виде реестра сертификатов и реестра выданных токенов закрывает обе стороны вопроса и снимает типовую ситуацию, когда подпись истекла в отпуске ответственного сотрудника.
Полномочия сотрудника подтверждает не сертификат, а машиночитаемая доверенность. Сертификат выпускается на физическое лицо, а МЧД в виде XML-файла связывает это лицо с организацией и перечнем полномочий. Полномочия задаются кодами из классификатора, размещённого в Единой системе нормативной и справочной информации: каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код включается в доверенность. Смысл в том, что доверенность читает алгоритм, а не человек: система автоматически проверяет, есть ли у подписанта право подписывать конкретный документ.
Компания может направить перечень собственных полномочий в Минцифры России. На рассмотрение отводится 10 дней, при положительном решении на присвоение кодов и включение в классификатор — три рабочих дня. Пока классификатор наполняется, в нём преобладают полномочия государственных органов, а остальные полномочия допускается вписывать текстом.
Филиалы отдельного сертификата не получают: филиал не является юридическим лицом, поэтому доверителем выступает головная организация, а руководитель филиала действует как представитель по МЧД, выданной руководителем юрлица.
Важный нюанс из практики: передоверие машиночитаемой доверенности оформляется только через нотариуса. Нужны паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ, нотариус подписывает новую доверенность своей УКЭП и выгружает её в информационную систему. Техническая оснащённость нотариусов различается, и в небольших городах на этот шаг закладывают дополнительное время.
Мария Ж, юрист со стажем более 20 лет: «Сертификат сотрудника и машиночитаемая доверенность — это два разных документа с разной судьбой. Сертификат привязан к физическому лицу и уезжает вместе с ним при увольнении, а доверенность отзывается работодателем. Когда сотрудник уходит, отзывать нужно именно МЧД: сертификат физлица останется у него на руках и продолжит действовать до конца срока.»
Для кадрового контура логика другая. Подпись работника для внутренних документов выпускается внутри системы работодателя, а не через портал заявителя государственного УЦ. В сервисе Добыто ПЭП и УНЭП для сотрудников выпускаются на стороне платформы, а маршрут согласования и реестр подписей ведутся в одном месте.
Мария Ж, HR-эксперт с 13-летним стажем: «Мы закладываем пилотную группу перед раскаткой на всю компанию. На пилоте видно, где сотрудники спотыкаются: чаще всего это не подписание, а первый вход и подтверждение личности. Разбор десяти-пятнадцати таких случаев снимает основную часть обращений в поддержку, когда система разворачивается на всех.»
Когда портал заявителя вам не нужен
Портал государственного УЦ решает узкую задачу, и в трёх сценариях обращаться к нему бессмысленно.
- Вы выпускаете подписи для кадрового документооборота. Для подписания кадровых документов работнику нужна УНЭП или ПЭП в системе работодателя по правилам статей 22.1-22.3 ТК РФ, а не квалифицированный сертификат из государственного УЦ.
- Вы не относитесь к категории заявителей этого УЦ. Коммерческая организация не получит сертификат в УЦ Федерального казначейства, а бюджетное учреждение не пойдёт за ним в УЦ ФНС. Проверять принадлежность нужно до настройки АРМ.
- Вам нужна подпись для разовой задачи физического лица. Для входа на государственные порталы и подписания заявлений от себя лично квалифицированный сертификат из государственного УЦ избыточен, достаточно подписи, которую физическое лицо получает в аккредитованном коммерческом УЦ или в мобильном приложении.
Отдельно стоит сценарий облачной подписи. Закрытый ключ хранится на сервере удостоверяющего центра, носитель и настройка АРМ не нужны, подписание идёт из браузера. Ограничение прямое: облачная подпись работает только в сервисах, где интегрировано программное обеспечение конкретного удостоверяющего центра. Если ваш перечень систем шире этого списка, облако не подойдёт.
Стоимость подключения КЭДО и подписей для сотрудников
Стоимость зависит от численности сотрудников, набора видов подписи и потребности в интеграции с учётной системой.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес», без ограничения по численности, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | в рамках подключения |
| Интеграция с 1С:ЗУП готовым модулем | входит в тариф «Бизнес» | установка и настройка за один день |
| УКЭП для сотрудников | через партнёров-удостоверяющих центров | рассчитывается индивидуально |
Итоговый счёт складывается из численности и выбранного тарифа, при переходе между тарифами разница пересчитывается пропорционально оставшемуся периоду. Актуальные условия по каждому пакету, включая состав функций и порядок минимальной оплаты, опубликованы на странице тарифов ДОБЫТО КЭДО.
Электронные подписи ПЭП и УНЭП для сотрудников входят в тариф на всех пакетах и отдельно не оплачиваются. УКЭП, если она нужна конкретным сотрудникам, оформляется через партнёров-удостоверяющие центры.
Выводы
Портал заявителя ИС УЦ переносит генерацию ключа и формирование запроса на рабочее место заявителя, оставляя удостоверяющему центру идентификацию и выпуск. Успех процедуры определяется тремя вещами: правильно выбранным удостоверяющим центром по категории заявителя, подготовленным АРМ с криптопровайдером, плагином и корневыми сертификатами в верных хранилищах, и осознанным выбором режима ключа, который потом уже не изменить. Полномочия представителя портал не оформляет: за них отвечает машиночитаемая доверенность с кодами полномочий из классификатора.
Кадровый контур живёт по другим правилам: подписи работников выпускаются внутри системы работодателя. В Добыто мы закрываем именно эту часть — выпуск ПЭП и УНЭП сотрудникам, маршруты подписания и учёт действующих сертификатов, чтобы у администратора не оставалось параллельных таблиц со сроками и носителями.
Частые вопросы
Можно ли работать с порталом заявителя из Linux?
КриптоПро CSP выпускается под Windows, Linux, macOS, Android, iOS и отечественные операционные системы, включая Astra Linux. Готовые пакеты выкладываются на сайте производителя криптопровайдера, конвертировать установщик утилитой alien не требуется. Инструменты КриптоПро доступны в графическом виде начиная с КриптоПро CSP 5.0 R2. Ограничение обычно не в провайдере, а в требованиях конкретного удостоверяющего центра к браузеру и плагину.
Сколько сертификатов помещается на один токен?
На носителе со 128 КБ защищённой памяти помещается до 31 контейнера в формате CSP. Размер контейнера не фиксирован: он зависит от того, какие сертификаты и цепочки в него записаны. Оценка сверху для одного контейнера с расширениями от удостоверяющего центра — 12 КБ; контейнер без установленных цепочек занимает в разы меньше.
Что делать, если утерян носитель или забыт PIN-код к контейнеру?
Действующий сертификат аннулируется по заявлению в удостоверяющий центр, после чего оформляется новый запрос на выпуск. Восстановить закрытый ключ нельзя ни в одном из режимов: у неизвлекаемого ключа он физически не покидает память токена, у извлекаемого неэкспортируемого копирование запрещено флагом контейнера.
Нужна ли отдельная лицензия КриптоПро, если она вшита в сертификат?
Если вы работаете только тем ключом, которому соответствует сертификат с вшитой лицензией, докупать ничего не нужно: такой ключ работает даже на машине с истёкшей лицензией провайдера. Полная лицензия понадобится, если на этом же рабочем месте вы генерируете запросы на сертификаты и используете ключи других удостоверяющих центров, которые расширение с лицензией не выдают.
Чем отличаются файлы подписи p7s, sig и sgn?
Расширением, которое выбирается в настройках Инструментов КриптоПро при создании подписи. Внутри лежит один и тот же контейнер CMS PKCS#7 с версией, алгоритмом хэширования по ГОСТ, сертификатами подписанта, списком отзыва и блоком SignerInfo, формат подписи — CAdES-BES. Если принимающая система требует конкретное расширение, файл переименовывается без изменения содержимого.
Может ли филиал получить собственный сертификат и как это связано с МЧД?
Филиал не является юридическим лицом, поэтому доверителем выступает головная организация. Руководитель филиала получает квалифицированный сертификат на себя как на физическое лицо, а право подписывать документы от имени компании подтверждает машиночитаемая доверенность, выданная руководителем юрлица. Передоверие такой доверенности оформляется через нотариуса с актуальной выпиской из ЕГРЮЛ.
Обязательно ли ехать в удостоверяющий центр лично?
При первичном получении квалифицированного сертификата в государственном удостоверяющем центре явка с оригиналами документов обязательна: оператор проводит идентификацию заявителя. Смена действующего сертификата в ряде случаев проходит дистанционно, если запрос подписывается ещё действующей подписью. В коммерческих аккредитованных удостоверяющих центрах идентификация без личного присутствия возможна через подтверждённую учётную запись на Госуслугах, порядок устанавливает конкретный центр.