Приложение для подписи документов в электронном виде выбирается не по названию, а по тому, где лежит закрытый ключ и с какого устройства вы подписываете. Для компьютера это программа поверх криптопровайдера: КриптоПро CSP вместе с Инструментами КриптоПро, КриптоАРМ ГОСТ 3, КриптоЭксперт. Для смартфона это Госключ, где закрытая часть ключа хранится в самом телефоне, либо приложение удостоверяющего центра, которое подтверждает операцию с облачной подписью. Главное различие определяет весь набор действий: если ключ записан на токен, вам нужны драйвер носителя и криптопровайдер на каждом рабочем месте, где вы подписываете; если ключ в телефоне или в облаке удостоверяющего центра, достаточно приложения и подтверждённой учётной записи на Госуслугах.
Разберём три класса приложений по устройствам и покажем, чем отличаются программы для Windows, Linux и macOS, какие из них имеют сертификат ФСБ России и до какого года он действует. Отдельно объясним, почему файл .sig не открывается на телефоне, чем расширение p7s отличается от sgn и как отправить подписанный документ письмом, чтобы получатель смог его проверить. Сценарная таблица по устройствам, порядок действий при утрате пароля от подписи, требования к машиночитаемой доверенности и стоимость подключения на 2026 год — во второй половине статьи.
Подписать файл прямо в браузере, без установки программ, можно здесь: форма принимает несколько документов за раз и отдаёт присоединённую или откреплённую подпись.
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Приложение, криптопровайдер и носитель: что из этого нужно именно вам
Подпись создаёт не приложение, а криптопровайдер — средство криптографической защиты информации. Приложение только показывает вам документ, вызывает провайдер и упаковывает результат в файл. Отсюда практическое следствие: на компьютере вам почти всегда нужны два продукта, а не один. КриптоПро CSP выполняет криптографию, а Инструменты КриптоПро, КриптоАРМ ГОСТ или другая программа дают интерфейс. На смартфоне эта пара свёрнута в одно приложение, поэтому мобильный сценарий короче.
Третий элемент — носитель закрытого ключа. Ключ живёт в одном из трёх мест: на аппаратном токене, в облаке удостоверяющего центра или в памяти мобильного устройства. От этого зависит, кто отвечает за компрометацию ключа и что нужно, чтобы подписать. При облачном хранении ответственность за доступ к ключу и расследование утечки лежит на удостоверяющем центре. При хранении в телефоне доступа к ключу нет ни у оператора приложения, ни у ведомств, только у вас.

Виды электронной подписи путать нельзя, потому что приложения под них разные. ПЭП подтверждает только то, что действие совершили под вашей учётной записью. УНЭП и УКЭП технически создаются одинаково, различие юридическое: УНЭП может выпустить сам работодатель или удостоверяющий центр, а УКЭП — только центр, аккредитованный Минцифры России, с проверкой ФСБ России. Отдельно стоит УНЭП, выданная с использованием инфраструктуры электронного правительства: такая подпись не требует отдельного соглашения сторон о признании, доверие к ней следует из самой процедуры выдачи через подтверждённую учётную запись.
Проверить, какая подпись у вас на руках, можно по сертификату: в нём указано, кому выдан, кем выдан и срок действия. Если в цепочке доверия верхним уровнем стоит Минцифры России, перед вами УКЭП. Если верхним уровнем стоит сам удостоверяющий центр или Госуслуги, это неквалифицированная подпись.
Приложения для компьютера: Windows, Linux, macOS и отечественные системы
Десктопных программ для подписи по ГОСТ несколько, и выбирают их по трём параметрам: операционные системы, наличие сертификата ФСБ России и специальные функции вроде работы с PDF, машиночитаемой доверенностью или почтой. Ниже сведены различия между четырьмя программами, которые чаще всего встречаются на рабочих местах.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
| Программа | Операционные системы | Чем выделяется | Сертификация ФСБ России |
|---|---|---|---|
| Jinn-Client | Windows, Linux | Доверенное отображение документа перед подписанием, защита от подмены данных при просмотре | Есть, сертификат под Windows действует до апреля 2027 года |
| Litoria Desktop | Windows, Astra Linux | Трансграничный документооборот, функции клиента доверенной третьей стороны, подписи CMS и CAdES | Есть, сертификат действовал до сентября 2025 года |
| КриптоЭксперт | Windows, Linux, macOS, Astra Linux | Подпись и проверка PDF, создание МЧД с выбором полномочий, проверка статуса доверенности | Нет |
| КриптоАРМ ГОСТ 3 | Windows, Linux, macOS, отечественные ОС | Встроенный почтовый клиент, подпись с МЧД и единым архивом, генерация ключей и запроса на сертификат | Есть, в составе КриптоПро CSP КС1 и КС2, до мая 2027 года |
Из таблицы следует практический критерий выбора. Если вы работаете с квалифицированной подписью в государственных системах, берите программу с действующим сертификатом ФСБ России. Если основная задача — подписать PDF и приложить машиночитаемую доверенность, функции важнее сертификации, потому что сертифицированной остаётся сама криптография провайдера. Для macOS выбор сужается до двух вариантов из четырёх.
Отдельная линия — подпись прямо из офисных программ. Надстройка КриптоПро добавляет кнопку электронной подписи в раздел сведений о документе Word и Excel, и подпись встраивается в файл без отдельной программы. Это удобно для внутренних документов, но для отправки в государственные системы обычно требуется файл подписи по ГОСТ в отдельном контейнере.

Лайфхак: дистрибутив КриптоПро CSP в рамках эксперимента по безвозмездному предоставлению программного обеспечения пользователям УЦ ФНС России включает сразу два компонента — сам криптопровайдер и КриптоПро ЭЦП Browser Plug-in. Ставить плагин отдельным пакетом не придётся.
Как настроить компьютер для подписи с токена: пошаговая инструкция
- Шаг 1. Определите тип носителя визуально или по документам от удостоверяющего центра: Рутокен, JaCarta, eSmart. Драйвер у каждого производителя свой, универсального нет.
- Шаг 2. Скачайте и установите драйвер носителя с сайта производителя в режиме по умолчанию, до установки криптопровайдера. Дождитесь завершения и нажмите «Готово».
- Шаг 3. Установите КриптоПро CSP версии 5.0 R2, сборка 12000 или выше. Более ранние сборки не поддерживают часть современных носителей и режимов работы с ключом.
- Шаг 4. Установите корневые сертификаты Минцифры России и УЦ ФНС России: первый в хранилище доверенных корневых центров сертификации, второй в промежуточные центры сертификации. Без этого цепочка доверия не соберётся и подпись не пройдёт проверку.
- Шаг 5. Установите личный сертификат с носителя: КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», выбор контейнера, далее установка.
- Шаг 6. Установите КриптоПро ЭЦП Browser Plug-in и включите расширение в браузере, затем проверьте его работу на странице производителя. Для подписания на веб-порталах плагин обязателен.
- Шаг 7. Подключите носитель в USB-порт и подпишите тестовый файл. Если программа сообщает о недоверенном корневом сертификате, вернитесь к шагу 4 и проверьте всю цепочку.
Важный нюанс из практики: лицензия на КриптоПро CSP в рамках пилотного проекта УЦ ФНС России вшивается внутрь сертификата и по сроку равна сроку действия сертификата электронной подписи. Такой ключ работает и на компьютере с истёкшей лицензией провайдера. Но если на этой же машине вы будете использовать другие ключи, потребуется полная лицензия.
Подпись со смартфона: Госключ, приложения удостоверяющих центров и токен по NFC
Мобильных маршрутов три, и они не взаимозаменяемы. Первый — мобильное приложение Госключ на портале Госуслуг, где сертификат выпускается дистанционно, а закрытый ключ остаётся в памяти телефона. Приложение опубликовано в четырёх магазинах: для iOS, Android, устройств Huawei и в отечественном каталоге. Порядок формирования и использования УНЭП в этой инфраструктуре установлен постановлением Правительства РФ от 01.12.2021 № 2152.
Второй маршрут — облачная подпись удостоверяющего центра. Закрытый ключ хранится на сервере центра, а мобильное приложение служит вторым фактором: вы подтверждаете операцию, подпись формируется на стороне сервиса. Ограничение прямое: облачную подпись можно применять только в тех системах, куда встроено программное обеспечение конкретного удостоверяющего центра.
Третий маршрут — аппаратный токен, который работает со смартфоном по NFC. Модели Рутокен ЭЦП 3.0 с двойным интерфейсом подключаются и по USB, и по бесконтактному каналу, а связка с системой электронной подписи и мобильным приложением позволяет подписывать документы внутри мобильных браузеров. Этот вариант выбирают, когда нужен неизвлекаемый ключ и одновременно мобильность.

Для выпуска УНЭП в Госключе достаточно подтверждённой учётной записи на Госуслугах, и получить её могут в том числе нерезиденты, подтвердившие запись в центре обслуживания. Для УКЭП условия жёстче: нужен биометрический загранпаспорт нового образца и телефон с NFC, чтобы считать чип. Сервис бесплатен для граждан.
По скорости мобильный маршрут выигрывает у остальных. Когда приложение уже установлено и сертификат выпущен, подписание кадрового документа занимает около минуты: сотрудник открывает уведомление, читает документ, подтверждает ознакомление и нажимает кнопку подписания. В демонстрации полного клиентского пути на подписание приказа ушло 52 секунды. В практике Добыто мы закладываем пилотную группу до раскатки на всю компанию именно из-за устройств: сроки внедрения сдвигает не система, а телефоны сотрудников, на которых приложение приходится ставить впервые.
Мария Ж, специалист по цифровой подписи и КЭДО: «Сотрудники редко сопротивляются самой электронной подписи — они сопротивляются установке непонятной программы на личный компьютер. Мобильный маршрут снимает этот вопрос: ставить криптопровайдер и драйверы не нужно, выпуск сертификата идёт через подтверждённую учётную запись Госуслуг. Если вам предлагают подписать кадровый документ, сначала уточните у кадровой службы, какой именно вид подписи закреплён в положении о переходе на КЭДО: от этого зависит, что вы будете устанавливать.»
Факт: при хранении закрытого ключа в мобильном приложении доступа к нему нет ни у оператора приложения, ни у государственных органов — только у владельца устройства. Обратная сторона: восстанавливать такой ключ через службу поддержки тоже некому.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Что выбрать под свой сценарий: сравнение по устройствам
Универсального ответа нет: под каждый сценарий критично своё. Таблица ниже собрана по тем же исходным данным, что и разделы выше, и отвечает на вопрос, что придётся установить и что станет узким местом.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Подписать кадровый документ работодателя с телефона | Подтверждённая учётная запись Госуслуг, вид подписи, закреплённый в положении о КЭДО | Модель токена, версия криптопровайдера, формат файла подписи |
| Сдать отчётность и работать в государственных системах | УКЭП на носителе, КриптоПро CSP 5.0 R2, браузерный плагин, корневые сертификаты | Мобильность, интерфейс программы |
| Подписать пакет файлов и передать контрагенту | Вид подписи (присоединённая или откреплённая), полнота пары «документ плюс файл подписи» | Устройство, с которого подписывали, расширение файла подписи |
| Подписать от имени организации, не будучи её руководителем | Действующая МЧД, код полномочия, поддержка доверенности в программе подписи | Скорость подписания, тип носителя |
| Работа на macOS или отечественной операционной системе | Поддержка этой ОС конкретной программой и криптопровайдером | Наличие почтового клиента, встроенный просмотрщик PDF |
| Один ключ на нескольких рабочих местах | Режим ключа: извлекаемый работает с версиями провайдера от 4.0, неизвлекаемый — только с 5.0 R2 и новее | Объём памяти носителя |
Последняя строка на практике решает больше всего проблем. Если вы носите токен между домашним и офисным компьютером, где стоят разные версии криптопровайдера, выбирайте извлекаемый ключ на этапе генерации контейнера. Неизвлекаемый ключ безопаснее, потому что закрытая часть никогда не покидает микроконтроллер токена, но на машине со старым провайдером он просто не заработает.
Мария Ж, юрист со стажем более 20 лет: «Решение о режиме ключа принимается один раз, в момент генерации контейнера, и переиграть его без перевыпуска сертификата нельзя. Прежде чем выбирать неизвлекаемый формат, честно ответьте себе, на скольких компьютерах вы будете подписывать в ближайший год. Если больше чем на одном и вы не управляете тем, что там установлено, извлекаемый ключ избавит вас от разбирательств с чужим системным администратором.»
Полезно знать: УНЭП, выданная с использованием инфраструктуры электронного правительства, не требует отдельного соглашения сторон о признании. Обычная УНЭП от удостоверяющего центра или работодателя без такого соглашения силы для второй стороны не имеет.
Файл подписи: sig, p7s, sgn и как отправить документ письмом
Расширение файла подписи ничего не говорит о её содержимом. Внутри лежит контейнер CMS формата PKCS#7 с версией, алгоритмом хэширования по ГОСТ, сертификатами подписанта, списком отозванных сертификатов и блоком со значением подписи. В Инструментах КриптоПро расширение выбирается из списка p7s, sig, sgn, в КриптоАРМ ГОСТ вариантов пять: sig, p7s, sgn, sign и bin. Формат подписи задаётся отдельным параметром, например CAdES-BES, а для встроенной подписи PDF применяется стандарт PAdES.

Практическое различие проходит по другой линии — присоединённая подпись или откреплённая. При присоединённой подписи документ и подпись лежат в одном файле, потерять половину комплекта невозможно, но открыть исходный документ без специальной программы не получится. При откреплённой подписи рядом с документом появляется второй файл, обычно на 1-4 КБ, и проверяющая сторона должна получить оба: документ отдельно, файл подписи отдельно.
Отсюда правило для письма: отправляйте пару файлов, а лучше архив с ними, и не переименовывайте документ после подписания. Изменение имени исходного файла разрывает связь с откреплённой подписью в тех сервисах, которые сверяют имена, а изменение содержимого документа ломает проверку всегда. Если контрагенту привычнее работать с почтой, существуют программы с собственным почтовым клиентом, где подпись накладывается на письмо и вложения на этапе отправки.
На смартфоне файл подписи выглядит непонятным объектом. В папке загрузок вы увидите документ на несколько сотен килобайт и файл на несколько сотен байт со значком вопроса: мобильная операционная система просто не знает такого типа. Это нормально, файл подписи и не должен открываться как документ, его нужно загрузить в сервис проверки вместе с исходным файлом.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Значительная часть обращений про неработающую подпись заканчивается тем, что человек отправил только документ и забыл файл .sig либо переименовал документ уже после подписания. Прежде чем писать в поддержку, откройте папку и убедитесь, что оба файла на месте и имя исходного документа не менялось. Проверить пару можно самостоятельно: сервис проверки покажет подписанта, издателя сертификата и алгоритм по ГОСТ.»
Образцы для работы с электронной подписью и её проверкой
Комплект закрывает пять типовых ситуаций; начните с чек-листа диагностики, если подпись не проходит проверку.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
МЧД: когда одного приложения для подписи недостаточно
Сертификаты на сотрудников с указанием организации больше не выпускаются: подпись оформляется на физическое лицо, а полномочия подтверждает машиночитаемая доверенность. Подписать документ от имени компании можно двумя способами — квалифицированной подписью руководителя или подписью физического лица с приложенной МЧД. Доверенность подписывает руководитель своей УКЭП.
Технически МЧД — это XML-файл. Он может выглядеть как обычная доверенность, если выгрузить его в PDF, но использовать документ без компьютера и программы невозможно. В доверенности указываются данные доверителя и представителя, срок и полномочия. Полномочия берутся из классификатора, размещённого в Единой системе нормативной и справочной информации: у каждого полномочия есть код, дата и уникальный идентификационный номер, и именно код включается в доверенность. Это нужно, чтобы проверку выполнял алгоритм, а не человек.

Создать доверенность можно в сервисе ФНС России «Создание и проверка доверенности в электронной форме». Ограничение существенное: этот сервис позволяет создавать доверенности для действий в налоговой, объём полномочий там узкий. Часть программ для подписи умеет формировать МЧД самостоятельно, с выбором полномочий и отправкой на регистрацию: такая функция есть у КриптоЭксперта и у КриптоАРМ ГОСТ 3, который дополнительно собирает подписанные данные и файл доверенности в один архив.
Обособленное подразделение своей правосубъектности не имеет, поэтому доверенность выдаёт юридическое лицо, а не филиал. Руководитель филиала действует по доверенности от организации, и МЧД на него подписывает руководитель юридического лица своей квалифицированной подписью. Если полномочия нужно передать дальше, внутри филиала, потребуется передоверие: сотрудник идёт к нотариусу с паспортом, данными нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ, нотариус подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему.
Компания, которой не хватает готовых кодов в классификаторе, может направить перечень своих полномочий в Минцифры России. Список рассматривают в течение 10 дней, при положительном решении на присвоение кодов и включение в классификатор отводится три рабочих дня.
Внимание: удаление сертификата из хранилища на компьютере не отзывает подпись. Чтобы квалифицированный сертификат перестал действовать, нужно подать заявление в тот удостоверяющий центр или в УЦ ФНС России, где он выпускался.
Забыли пароль, удалили приложение, сменили телефон
Сценарии восстановления различаются радикально, и это тот случай, когда выбор приложения определяет цену ошибки. При хранении ключа в мобильном приложении другого доступа, кроме пароля, который вы задали при входе, не существует. Удалили приложение, переустановили его или забыли пароль — прежний сертификат недоступен, и электронную подпись придётся выпускать заново. Это будет уже другая подпись со своим сроком действия, а не восстановление прежней.
При облачном хранении ключа доступ восстанавливает удостоверяющий центр по своей процедуре идентификации, потому что закрытая часть ключа лежит на его сервере. При хранении на токене забытый PIN-код разблокируется административным кодом носителя, а утрата самого токена означает компрометацию ключа: сертификат нужно отзывать заявлением в удостоверяющий центр.
Отдельная ситуация — увольнение. Подпись, выпущенная на физическое лицо, остаётся у человека, и удаление сертификата с рабочего компьютера ничего не меняет. Отзывать сертификат нужно через центр, который его выдал, и заинтересован в этом в первую очередь сам владелец подписи. С машиночитаемой доверенностью всё зависит от её текста: если в МЧД указана должность, при увольнении полномочия прекращаются, а если доверенность выдана физическому лицу без привязки к должности, она продолжает действовать до истечения срока или отзыва.
Мария Ж, судебный эксперт по трудовому праву: «Перед увольнением проверьте, какие подписи и доверенности на вас оформлены, и подайте заявление на аннулирование сертификата в тот центр, который его выдавал. Формулировка о должности в машиночитаемой доверенности снимает вопрос сама собой, а доверенность на физическое лицо без указания должности останется рабочей до конца срока. Закон этого не запрещает, поэтому защищаться здесь приходится самому работнику.»
Журнал ЭЦП и учёт носителей: что фиксирует работодатель
Когда компания выдаёт сотрудникам подписи, она ведёт два учётных документа: реестр выданных сертификатов и реестр носителей. В реестре фиксируются владелец, срок действия, издатель, вид подписи и факт возврата или аннулирования. Работнику это нужно по одной причине: в трудовом споре именно эти документы показывают, действовал ли сертификат в момент подписания и кому он принадлежал.
Суды по спорам об увольнении, оформленном электронно, проверяют не только сам файл. В известных делах исследовались локальные нормативные акты о введении КЭДО, порядок применения подписи, действительность сертификата на момент подписания и подтверждение того, что на подпись был передан именно тот документ, который работник видел на экране. В обоих случаях суды встали на сторону работников: увольнения признали незаконными, работников восстановили и взыскали компенсации.
Если вы работодатель и читаете этот раздел с мыслью, что учёт подписей у вас ведётся в переписке, отдельный администратор для этого не нужен: реестр сертификатов и журнал носителей ведутся в самой системе КЭДО. В Добыто заявка на выпуск подписи создаётся вместе с приглашением сотрудника, а статусы «нет подписи» и «срок истекает» кадровая служба видит списком.
Важный нюанс из практики: самая частая причина спора не в подписи, а в маршруте. Работник подтверждает ознакомление на экране телефона и подписывает не тот документ, который ожидал: заявление об увольнении вместо заявления об оплате больничного. Поэтому в маршруте согласования мы разделяем ознакомление и подписание разными шагами и выводим наименование документа в текст уведомления.
Когда отдельное приложение для подписи не нужно
Ставить программу на компьютер не требуется в трёх случаях. Первый: работодатель перевёл кадровые документы в КЭДО, и подписание идёт в его системе. Сотрудник получает уведомление, открывает документ в личном кабинете или мобильном приложении оператора и подписывает выданной ему подписью. Криптопровайдер, драйверы и плагины остаются на стороне сервиса.
Второй: обмен кадровыми документами через государственную платформу «Работа в России», где применяется ПЭП на базе учётной записи Госуслуг. Дополнительно на документе появляется штамп Федеральной службы по труду и занятости с номером и сроком действия сертификата: он подтверждает, что после вашей простой подписи документ был подписан усиленной подписью платформы и не менялся.
Третий: разовая задача проверить чужую подпись или подписать один файл. Для этого достаточно веб-сервиса в браузере, который принимает документ и файл подписи и выдаёт протокол проверки с данными подписанта, издателем и алгоритмом по ГОСТ. Устанавливать полноценную программу ради одного документа смысла нет.
Мобильное приложение не подойдёт, если вам нужен штамп доверенного времени в базовой поставке. Метка времени и ответы службы актуальных статусов сертификатов подтверждают, что сертификат действовал в момент подписания и не был отозван заранее. У части мобильных решений такой надстройки пока нет, и время подписания подтверждается косвенно — журналами входов и действий пользователя.
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость зависит от численности сотрудников и набора функций: интеграции с учётной системой, электронного архива, требований к уровню сервиса. Данные приведены по действующим тарифам ДОБЫТО КЭДО.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | оплата за год |
| Выпуск подписей ПЭП и УНЭП сотрудникам | входит в тариф | рассчитывается индивидуально |
| УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Интеграция с 1С:ЗУП готовым модулем (тариф «Бизнес») | входит в тариф | 1 день |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | рассчитывается индивидуально |
Итоговая сумма складывается из численности, выбранного набора функций и потребности в интеграции с учётной системой. Полный состав тарифов, условия перехода между ними и порядок пересчёта при повышении тарифа приведены на странице тарифов ДОБЫТО КЭДО. Электронные подписи ПЭП и УНЭП для сотрудников в стоимость уже включены, отдельно их покупать не нужно.
Выводы
Выбор приложения сводится к трём вопросам: где хранится закрытый ключ, на какой операционной системе вы работаете и нужна ли вам квалифицированная подпись с сертифицированной криптографией. Для компьютера набор состоит из драйвера носителя, криптопровайдера и программы с интерфейсом, для смартфона всё это свёрнуто в одно приложение. Расширение файла подписи вторично, а различие между присоединённой и откреплённой подписью определяет, что именно вы отправите получателю. Восстановления ключа, который хранится в телефоне, не существует: при утрате пароля выпускается новый сертификат.
Для кадровых документов вопрос выбора приложения обычно снимается на стороне работодателя: подписание идёт в системе КЭДО, а сотруднику остаётся один маршрут вместо трёх. Мы выдаём ПЭП и УНЭП внутри сервиса Добыто и обкатываем внедрение на пилотной группе, чтобы вопросы с устройствами сотрудников закрылись до того, как первый документ уйдёт на массовое подписание.
Частые вопросы
Можно ли иметь несколько действующих электронных подписей одновременно?
Да, это не запрещено. Человек может получить квалифицированную подпись в УЦ ФНС России как руководитель и отдельную подпись на физическое лицо в аккредитованном удостоверяющем центре, например для работы по машиночитаемой доверенности. Подпись, записанная в хранилище компьютера, не отменяет подпись на токене, обе действуют параллельно. Важно подписывать МЧД и документы по ней одним и тем же сертификатом, иначе связка доверенности с подписантом не подтвердится.
Сколько сертификатов помещается на один токен?
У актуальных моделей Рутокен ЭЦП 3.0 объём защищённой памяти составляет 128 КБ. В формате извлекаемых программных ключей на носитель помещается до 31 контейнера. Реальное число меньше, если удостоверяющий центр дописывает в сертификат расширения и цепочки: крупный контейнер занимает порядка 12 КБ, и тогда на токен войдёт около десяти таких сертификатов.
Нужна ли отдельная лицензия КриптоПро, если подпись получена в УЦ ФНС России?
В рамках пилотного проекта УЦ ФНС России лицензия на КриптоПро CSP вшивается в сам сертификат и действует столько же, сколько сертификат. Ключом можно пользоваться и на компьютере, где срок лицензии провайдера истёк. Полная лицензия понадобится, если на этой же машине вы будете работать с другими ключами или самостоятельно формировать запросы на сертификат.
Почему подпись перестала проверяться после окончания срока действия сертификата?
Обычная подпись не фиксирует момент подписания, поэтому после истечения срока сертификата доказать, что документ подписали вовремя, нечем. Проблему решает усовершенствованный формат: к подписи добавляются штамп доверенного времени от службы TSP и ответы службы актуальных статусов сертификатов. Первый подтверждает точное время и хэш документа, второй — что сертификат не был отозван к моменту подписания. Службы штампа времени есть у удостоверяющих центров и у налоговой службы.
Что делать, если программа сообщает о недоверенном корневом сертификате?
Откройте сертификат и проверьте, установлены ли все звенья цепочки. При квалифицированной подписи цепочка от Минцифры России до владельца обычно разворачивается автоматически при выпуске сертификата. При неквалифицированной подписи корневые сертификаты не устанавливаются сами: система по умолчанию не доверяет произвольным центрам, и разрыв цепочки блокирует подписание. Установите недостающий сертификат вручную, предварительно прочитав, чей это центр: после установки система будет доверять ему постоянно.
Можно ли выпустить квалифицированную подпись в мобильном приложении без загранпаспорта?
Нет. Для дистанционного выпуска УКЭП нужны биометрический загранпаспорт нового образца и смартфон с NFC для считывания чипа: паспорт старого образца не подойдёт. Для УНЭП этих требований нет, достаточно подтверждённой учётной записи на Госуслугах, и такая подпись закрывает подписание кадровых документов. Подтверждённую запись можно получить и не имея гражданства РФ, но подтверждать её придётся в центре обслуживания, а не в банке.