Программа просит вставить токен: что делать, если его нет

Мария Ж. 17 мин чтения

Программа просит вставить токен, а носитель остался дома или в офисе — подписать этим сертификатом прямо сейчас не выйдет: закрытый ключ хранится в самом носителе, и скопировать его на другой компьютер нельзя. Рабочих вариантов ровно три: подписать другой подписью, которая к токену не привязана (УНЭП или УКЭП в приложении Госключ, облачная подпись удостоверяющего центра, ПЭП в системе работодателя), передать полномочие коллеге по машиночитаемой доверенности или согласовать перенос срока с принимающей стороной. Главное различие, от которого зависит выбор: ключ неизвлекаемый (форматы ФКН и PKCS#11, сертификаты УЦ ФНС) — без физического носителя не поможет ничего; ключ извлекаемый и скопирован в контейнер на компьютере — подпись поставится и без токена.

Ниже разберём, как за несколько минут определить тип своего ключа, какую задачу закроет Госключ, а какую нет, и как оформить документы, если подписывать будет другой сотрудник. Покажем сценарную таблицу по типам задач, порядок действий при заблокированном PIN-коде и утере носителя, требования к вложениям в письме с открепленной подписью в формате p7s. Тарифы на подписание кадровых документов и ответы на частые вопросы — во второй половине статьи.

Содержание

Почему программа требует носитель и когда его нечем заменить

Сообщение «вставьте ключевой носитель» означает, что криптопровайдер нашёл сертификат, но не нашёл закрытую часть ключа. В усиленной подписи три слоя, и они живут в разных местах: сертификат с данными владельца и издателя лежит в хранилище операционной системы, закрытый ключ — в ключевом контейнере, а контейнер — на носителе. Носителем может быть токен, реестр компьютера, съёмный диск, сервер удостоверяющего центра или ваш смартфон.

Ключи делятся на две группы, и именно эта развилка решает вашу задачу. Извлекаемые ключи генерирует программный криптопровайдер, а токен работает как защищённое PIN-кодом хранилище: во время подписания закрытый ключ ненадолго попадает в оперативную память компьютера. У такого контейнера есть флаг экспортируемости, который выставляется при генерации или копировании. Экспортируемый контейнер можно скопировать, неэкспортируемый — нет. Удостоверяющий центр ФНС России по своему регламенту выдаёт только неэкспортируемые контейнеры, поэтому «сделать себе копию на флешку» с подписью руководителя или индивидуального предпринимателя не получится в принципе.

Неизвлекаемые ключи форматов ФКН и PKCS#11 генерирует криптоядро внутри самого токена. Закрытый ключ никогда не покидает память устройства: подпись формируется на борту носителя, наружу отдаётся только готовая последовательность. Такие ключи скопировать невозможно физически, а для работы с ними нужен КриптоПро CSP версии 5.0 и выше — провайдеры версии 4.0 умеют работать только с пассивными носителями.

Сравнение аппаратного токена и облачного хранения ключа подписи через Госключ
Токен-флешка привязывает подпись к физическому предмету, облачный и мобильный сценарии — к учётной записи и смартфону.

Мария Ж, специалист по цифровой подписи и КЭДО: «Первый вопрос, который мы задаём человеку с забытым токеном: где вы получали сертификат. Если в удостоверяющем центре ФНС, дальше искать обходной путь бессмысленно — контейнер там неэкспортируемый, копии не существует нигде, включая сам удостоверяющий центр. Если подпись выпускал коммерческий центр на извлекаемом ключе, есть шанс, что контейнер уже скопирован в реестр рабочего компьютера при установке личного сертификата. Проверить это — минута работы в КриптоПро CSP.»

Полезно знать: формат ФКН дополнительно шифрует канал между криптопровайдером и токеном по протоколу SESPAKE, поэтому PIN-код не передаётся в открытом виде. Это самый защищённый вариант, но и самый жёсткий: без физического носителя подпись не создаётся вообще.

Проверьте за пять минут, действительно ли нужен именно этот носитель

Прежде чем звонить в удостоверяющий центр и переносить сроки, пройдите короткую диагностику. В обращениях, которые приходят в поддержку Добыто, заметная часть вопросов закрывается на втором или третьем пункте: нужная подпись у человека уже есть, просто лежит не там, где он привык её искать.

  1. Откройте КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», затем «Обзор». В списке видны все ключевые контейнеры, доступные системе. Если контейнер с вашим именем отображается со считывателя «Реестр», а не с носителя, ключ на компьютере есть.
  2. Посмотрите, какого типа контейнер. Пометка о неэкспортируемой или неизвлекаемой ключевой паре в свойствах сертификата означает, что копии нет и не будет.
  3. Уточните у принимающей стороны требуемый вид подписи. Часть документов принимается с УНЭП, часть — с ПЭП, и требование «подпишите электронной подписью» далеко не всегда означает УКЭП с токена.
  4. Проверьте статус учётной записи на Госуслугах. Подтверждённая запись открывает выпуск УНЭП в Госключе, а вместе с биометрическим загранпаспортом нового образца и смартфоном с NFC — и УКЭП.
  5. Уточните срок. Если документ ждут сегодня, годятся только те варианты, которые не требуют визита в удостоверяющий центр.

Лайфхак: при установке личного сертификата с носителя многие пользователи копируют извлекаемый контейнер в реестр рабочего компьютера и потом об этом забывают. Если в списке контейнеров ваш ключ виден со считывателя «Реестр», подписать документ можно без токена прямо с этой машины.

Подпишите документ из браузера, если ключ остался в контейнере на компьютере

1 Загрузите файлы:
2 Выберите электронную подпись:

Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ

3 Выберите вид подписи:

Если не знаете, какая нужна, уточните у того, кто запросил подпись.

Пришёл документ с подписью?

Проверьте, чья она и действует ли сертификат. Без регистрации.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто
Проверить подпись

Чем подписать документ, пока токена нет: три канала без носителя

Госключ — мобильное приложение, в котором выпускаются два сертификата: УНЭП и УКЭП. Закрытая часть ключа хранится на самом смартфоне, а не на сервере, поэтому доступа к ней нет ни у оператора приложения, ни у ведомств. Для УНЭП достаточно подтверждённой учётной записи на Госуслугах, для УКЭП понадобится биометрический загранпаспорт нового образца и смартфон с NFC-модулем. Условия выпуска и три способа идентификации перечислены в разделе про электронную подпись в смартфоне на сайте ФНС России.

Схема видов электронной подписи для кадрового документооборота: ПЭП, УНЭП и УКЭП
Требование «подписать электронной подписью» закрывается разными видами подписи, и только часть из них привязана к аппаратному носителю.

Факт: по части 2 статьи 22.3 ТК РФ работник вправе применять УНЭП, выданную с использованием инфраструктуры электронного правительства, — ту самую подпись из Госключа. Отдельное соглашение об использовании УНЭП с работодателем в этом случае подписывать не требуется, порядок создания такого сертификата установлен постановлением Правительства РФ от 1 декабря 2021 года № 2152.

Облачная подпись живёт на сервере удостоверяющего центра, а операции подтверждаются через отдельное мобильное приложение. Токен не нужен, подписать можно с любого устройства, но есть два ограничения: ответственность за компрометацию ключа переходит к удостоверяющему центру, и работает такая подпись только в сервисах, куда встроено программное обеспечение конкретного центра. Третий канал — простая электронная подпись: учётные данные информационной системы работодателя или подтверждённая учётная запись на Госуслугах, которой подписываются кадровые документы на портале «Работа в России».

Кейс из практики: распределённая компания на 1100 сотрудников перевела кадровое подписание в КЭДО с Госключом. Цикл по одному кадровому процессу сократился с нескольких недель до 15-30 минут, годовая экономия на электронных подписях составила около 0,5 млн рублей. По той же практике примерно 70% компаний, выбирающих канал подписи для рядовых работников, останавливаются на Госключе, а не на выпуске токенов.

Как подписать документ сегодня, если токен остался в офисе: пошаговая инструкция

  1. Шаг 1. Спросите у отправителя, какой вид подписи он примет и в каком формате нужен результат: присоединённая подпись внутри файла или открепленный файл подписи рядом с документом.
  2. Шаг 2. Проверьте статус учётной записи на Госуслугах. Неподтверждённую запись придётся подтверждать в банке, отделении Социального фонда России или центре обслуживания, и это добавит времени.
  3. Шаг 3. Установите Госключ и выпустите сертификат. УНЭП выпускается по подтверждённой учётной записи, УКЭП — по биометрическому загранпаспорту нового образца через NFC или по данным Единой биометрической системы.
  4. Шаг 4. Отправьте документ в приложение из сервиса, который его сформировал: из кабинета КЭДО работодателя, с Госуслуг или из системы электронного документооборота с интеграцией.
  5. Шаг 5. Подтвердите подписание в приложении и убедитесь, что документ вернулся в исходный сервис со статусом «подписан».
  6. Шаг 6. Если задача требует именно УКЭП с токена, зафиксируйте перенос срока письменно: письмо контрагенту о переподписании или акт о невозможности переподписания снимают спор о просрочке.
Четыре шага подписания кадрового документа через мобильное приложение Госключ
Весь путь от установки приложения до возврата подписанного документа проходит на смартфоне, компьютер и носитель не участвуют.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Мы закладываем Госключ как основной канал подписи для линейного персонала и не выдаём людям токены без реальной нужды. Токен нужен тем, кто работает с госсистемами и подписывает от лица компании, остальным он создаёт ровно ту проблему, с которой вы сюда пришли: носитель лежит не там, где человек находится. Если вы сотрудник и документ ждут сегодня, начните с проверки подтверждённой учётной записи на Госуслугах — без неё ни один быстрый вариант не сработает.»

Что решает тип задачи: сценарная таблица

Ответ «можно обойтись без токена» зависит не от вашего желания, а от того, куда уходит документ и какие требования у принимающей стороны.

Задача Обойтись без токена Чем подписать Ограничение
Кадровый документ в КЭДО работодателя Да УНЭП ЕСИА в Госключе или ПЭП в системе работодателя Канал должен быть поддержан платформой работодателя
Кадровый документ на портале «Работа в России» Да ПЭП по подтверждённой учётной записи Госуслуг Только документы, которыми вы обмениваетесь с работодателем
Договор с контрагентом от лица компании Частично УКЭП физического лица плюс машиночитаемая доверенность У подписанта должен быть собственный сертификат физлица
Отчётность в ФНС через транспортный контейнер Нет Сертификат УЦ ФНС на носителе, КриптоПро CSP, код абонента Контейнер неэкспортируемый, копии не существует
Работа в ЕГАИС для участников алкогольного рынка Нет Ключ формата PKCS#11 на активном токене Подходит только этот формат ключа
Личное заявление или сделка на Госуслугах Да УНЭП или УКЭП, выпущенные в Госключе Для УКЭП нужны биометрический загранпаспорт и NFC

Из таблицы видно правило: чем ближе задача к государственным информационным системам, тем жёстче требование к носителю. Кадровые и личные сценарии закрываются мобильной подписью в тот же день, отчётность и работа с ЕГАИС — нет.

Когда подпись без токена не подойдёт

Мобильная подпись не универсальна, и честнее знать её границы заранее, чем упереться в них в последний час срока. Госключ не работает в сервисах без интеграции: если принимающая система не умеет отправлять документ в приложение, подписать в нём нечего. Отправка транспортного контейнера с налоговой и бухгалтерской отчётностью через сайт ФНС требует установленного криптопровайдера, сертификата с зарегистрированным кодом абонента и работы с файлом на компьютере. Ключи PKCS#11 обязательны для производителей и поставщиков алкоголя, работающих через ЕГАИС, — других форматов эта система не примет.

Отдельная история — доступ к самому приложению. Закрытая часть ключа Госключа хранится на телефоне, и другого способа попасть в неё, кроме пароля, заданного при входе, не существует. Удалили приложение, сменили телефон, забыли пароль — сертификат теряется, и его нужно выпускать заново, уже с новым сроком действия. Старая подпись при этом не восстанавливается.

Если вы работодатель и читаете этот раздел с мыслью, что половина сотрудников регулярно теряет доступ к подписи, штатный удостоверяющий центр для этого не нужен: в практике Добыто мы разводим роли по каналам подписи и оставляем аппаратные носители только тем, кто действительно работает с государственными системами.

Если подписывать должен другой сотрудник: машиночитаемая доверенность

Сертификаты на сотрудника с указанием организации больше не выпускаются. Подписать документ от лица компании можно двумя способами: подписью руководителя или подписью физического лица с приложенной машиночитаемой доверенностью. МЧД — это XML-файл, который подписывает своей квалифицированной подписью руководитель-доверитель. Использовать её без компьютера и специальных программ нельзя, а привычный PDF — лишь визуализация того же документа.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Данные МЧД собираются из трёх блоков: сведения о доверителе, сведения о представителе и полномочия. Полномочия задаются кодами из классификатора, размещённого в Единой системе нормативной и справочной информации: каждый код имеет дату и уникальный идентификационный номер. Смысл кодов в том, что доверенность проверяет не человек, а алгоритм принимающей системы — он сверяет, вправе ли подписант оформлять конкретный документ. Компания вправе направить перечень своих полномочий в Минцифры России: на рассмотрение отводится 10 дней, при положительном решении коды присваивают и включают в классификатор в течение трёх рабочих дней.

Для филиала действует правило, которое чаще всего ломает оформление: доверителем выступает юридическое лицо целиком, а не филиал. Руководитель филиала подписывает документы от имени организации, поэтому цепочка выстраивается от подписи руководителя головной компании. Передоверие оформляется только через нотариуса: понадобятся паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ, нотариус подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему.

Мария Ж, юрист со стажем более 20 лет: «Чаще всего МЧД оформляют неверно не в реквизитах, а в полномочиях: берут широкую формулировку и потом удивляются, что принимающая сторона документ не пропускает. Проверяйте доверенность до подписания вместе с сертификатом представителя — для этого есть отдельный сервис проверки, куда загружаются сертификат, XML-файл доверенности и файл отсоединённой подписи. Если сотрудник уволился, доверенность нужно отзывать отдельно: удаление сертификата из компьютера её не аннулирует.»

Шаблоны для учёта носителей, МЧД и переписки по переподписанию

Комплект закрывает две ситуации: учёт того, у кого что находится, и письменную фиксацию переноса срока подписания. Начните с реестра выданных токенов, если нужно понять, где вообще ваш носитель.

Документ Скачать
Реестр выданных токенов Скачать
Шаблон машиночитаемой доверенности в формате XML, образец Скачать
Приказ об ответственном за КЭДО и делегировании права подписи Скачать
Письмо контрагенту о переподписании Скачать
Акт о невозможности переподписания Скачать
Чек-лист диагностики «Подпись не валидна» Скачать

Как отправить подписанный документ письмом: p7s, sig и вложения

Подпись бывает присоединённой и открепленной. В первом случае документ и подпись упакованы в один файл: потерять части по отдельности невозможно, но открыть исходный документ без специальной программы не выйдет. Во втором случае рядом с документом создаётся отдельный файл подписи, и получателю нужно передать оба файла — иначе проверить подпись он не сможет. Расширение такого файла выбирается в настройках программы подписания: p7s, sig или sgn, формат подписи по умолчанию — CAdES-BES.

Настройка расширения файла подписи p7s, sig или sgn в Инструментах КриптоПро
Расширение файла открепленной подписи задаётся настройкой программы, а не свойством самой подписи.

Практическое следствие для письма: во вложение идут исходный документ в неизменном виде и файл подписи. Переименование или пересохранение документа разрывает связь с подписью, и проверка даёт ошибку неправильного значения хеша с сообщением о том, что сообщение содержит неверную подпись. Если подписей несколько, вложите все файлы: программа проверки покажет каждую отдельно, с отпечатком сертификата, временем подписания и цепочкой сертификации.

Отдельный вопрос — момент подписания. Сертификат действует ограниченный срок, и через год доказать, что подпись ставилась в период его действия, помогает штамп доверенного времени: служба формирует документ с меткой времени и хешем подписанного файла. Второй элемент — ответ службы актуальных статусов о том, что сертификат не был отозван на момент подписания. Обе надстройки превращают обычную подпись в усовершенствованную и снимают спор о датах.

Забыли PIN-код, потеряли токен или увольняетесь

Заблокированный PIN-код и потерянный носитель решаются по-разному. PIN-код пользователя разблокируется в панели управления носителя PIN-кодом администратора, и если администраторский PIN не менялся при выдаче, доступ восстанавливается на месте. Если оба PIN-кода утрачены, остаётся форматирование носителя, а вместе с ним теряется и ключ: сертификат придётся выпускать заново по регламенту вашего удостоверяющего центра.

Панель управления Рутокен: разблокировка и смена PIN-кодов подключённого носителя
Разблокировка PIN-кода пользователя и форматирование носителя выполняются в панели управления производителя, а не в криптопровайдере.

Внимание: удаление сертификата из хранилища компьютера не отзывает подпись. Чтобы квалифицированный сертификат перестал действовать, нужно подать заявление на отзыв в тот удостоверяющий центр, который его выдал. Пока сертификат не отозван, он остаётся действующим.

Во что обходится попытка решить вопрос чужими руками

Соблазн передать токен и PIN-код коллеге понятен, но по статье 10 63-ФЗ участник электронного взаимодействия обязан обеспечивать конфиденциальность ключа и не допускать его использование без своего согласия, а о нарушении конфиденциальности уведомлять удостоверяющий центр не позднее одного рабочего дня. Цена нарушения считается не стоимостью перевыпуска. В двух известных трудовых спорах суды встали на сторону работников: в первом деле сотрудник заявил, что не подписывал соглашение об увольнении, а ключи хранились в общем сейфе; во втором работник подписал заявление об увольнении по собственному желанию, будучи уверенным, что подписывает документ по больничному листу. В обоих случаях увольнение признали незаконным, работников восстановили и взыскали в их пользу средний заработок и компенсацию морального вреда.

Разбирая такие споры, суд смотрит не на штамп в PDF, а на комплект доказательств: действовал ли сертификат на момент подписания, тот ли документ передавался на подпись, не менялся ли он после. Поэтому реестр выданных носителей и журнал ЭЦП с датами выдачи, возврата и отзыва решают исход дела сильнее любых объяснений. В практике Добыто мы ведём такой учёт с первого дня подключения, а при увольнении фиксируем возврат носителя и подачу заявления на отзыв сертификата.

Мария Ж, судебный эксперт по трудовому праву: «Ответственность за хранение ключа лежит на его владельце, и работодатель здесь ничем не поможет. Если вы дали коллеге токен и PIN-код, юридически подписали вы: доказывать обратное придётся вам, а суды разбирают такие дела по документам системы, а не по объяснениям сторон. Правильный порядок при отъезде — не передавать носитель, а оформить полномочие через машиночитаемую доверенность на того, кто будет подписывать.»

Стоимость подписания кадровых документов в электронном виде

Цена зависит от численности сотрудников и набора функций: виды подписи, интеграция с 1С и электронный архив входят не во все тарифы. Данные актуальны на дату публикации.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника в месяц подключение за 5 минут
Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП от 50 ₽ за сотрудника в месяц подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф по запросу
УКЭП через партнёров-удостоверяющих центров рассчитывается индивидуально по регламенту центра
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за 1 день

Итоговая сумма складывается из численности, выбранного набора функций и того, нужны ли кастомные шаблоны и электронный архив. Состав каждого тарифа и условия перехода между ними разобраны на странице тарифов ДОБЫТО КЭДО: там же указано, что при повышении тарифа разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Запрос носителя означает отсутствие закрытого ключа на этой машине, и дальше всё решает тип контейнера: неизвлекаемый ключ и неэкспортируемый контейнер удостоверяющего центра ФНС не копируются никуда, извлекаемый ключ может уже лежать в реестре компьютера. Кадровые и личные задачи закрываются мобильной подписью в тот же день, отчётность и работа с государственными системами — только с носителя. Подписание за другого человека оформляется машиночитаемой доверенностью, а не передачей токена: ответственность за ключ несёт его владелец.

Мы в Добыто выстраиваем кадровое подписание так, чтобы у рядового сотрудника вообще не возникало ситуации «носитель дома»: работник подписывает документы подписью, привязанной к учётной записи и смартфону, а аппаратные носители остаются у тех, кому они нужны по роду задач.

Частые вопросы

Можно ли скопировать подпись с токена на флешку или второй компьютер?

Зависит от того, каким был контейнер при генерации. Экспортируемый извлекаемый контейнер копируется штатными средствами криптопровайдера. Неэкспортируемый — нет, и именно такие выдаёт удостоверяющий центр ФНС России. Неизвлекаемые ключи форматов ФКН и PKCS#11 скопировать нельзя физически: закрытый ключ формируется криптоядром токена и никогда не покидает его память.

Успею ли выпустить подпись в Госключе, если документ нужен сегодня?

При подтверждённой учётной записи на Госуслугах УНЭП выпускается в приложении сразу. УКЭП потребует биометрический загранпаспорт нового образца и смартфон с NFC либо данных Единой биометрической системы. Если учётная запись не подтверждена, потребуется визит в банк, отделение Социального фонда России или центр обслуживания, и в тот же день уложиться получится не всегда.

Можно ли попросить родственника вставить токен дома и подписать за меня удалённо?

Нет. По статье 10 63-ФЗ владелец обязан не допускать использование своего ключа без своего согласия и уведомлять удостоверяющий центр о нарушении конфиденциальности не позднее одного рабочего дня. Подпись, поставленная чужими руками, юридически считается вашей, а оспорить её без документов информационной системы практически невозможно.

Подойдёт ли УКЭП из Госключа для сдачи отчётности в налоговую?

УКЭП из Госключа юридически равнозначна собственноручной подписи, но отправка транспортного контейнера через сервис ФНС устроена иначе: файл формируется в программе «Налогоплательщик ЮЛ», подписывается сертификатом на компьютере и уходит с кодом абонента, который выдаёт удостоверяющий центр. Для этого сценария нужен установленный криптопровайдер и сертификат на носителе.

Токен работает на старом ноутбуке, а на новом с Windows 11 — нет. Почему?

Скорее всего, дело в версии криптопровайдера. Windows 11 поддерживается начиная с КриптоПро CSP 5.0, в версии 4.0 поддержки нет. Сертификат соответствия на четвёртую версию действовал до 15 января 2026 года, а на все релизы линейки 5.0 — R1, R2 и R3 — до 1 мая 2027 года. Активные носители с неизвлекаемыми ключами провайдеры версии 4.0 не читают вовсе.

Пришёл файл p7s, а открыть его нечем. Что делать?

Файл p7s — это открепленная подпись, а не документ. Проверить её можно в программе проверки подписи, загрузив одновременно исходный документ и файл подписи. Если исходного документа в письме нет, запросите его у отправителя: по одному файлу открепленной подписи восстановить содержимое документа нельзя.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.