Программы для работы с электронной подписью собираются в комплект из пяти обязательных элементов: драйвер ключевого носителя, криптопровайдер КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, плагин КриптоПро ЭЦП Browser Plug-in вместе с расширением для браузера, корневые сертификаты Минцифры России и удостоверяющего центра, личный сертификат, установленный из контейнера на токене. Всё остальное — приложения поверх этого слоя: Инструменты КриптоПро, КриптоАРМ ГОСТ, КриптоЭксперт. Главное различие, от которого зависит состав сборки: подписываете вы локально ключом на токене или через сервис. В первом случае нужен весь комплект и лицензия на криптопровайдер, во втором на рабочем месте достаточно браузера.
Разберём, чем криптопровайдер отличается от программы подписания и почему одним КриптоПро CSP подписать файл нельзя, какие версии на что сертифицированы, как выбрать режим ключа на токене и что делать с заблокированным PIN-кодом. Сравнительная таблица программ подписания, порядок учёта выданных подписей и токенов, требования к защищённой переписке и МЧД, тарифы на 2026 год и ответы на частые вопросы — во второй половине материала.
Что входит в комплект программ для электронной подписи
Рабочее место для квалифицированной подписи считается настроенным, когда на нём установлены семь вещей: драйверы используемого ключевого носителя (Рутокен, JaCarta и подобные), СКЗИ КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, плагин КриптоПро ЭЦП Browser Plug-in, корневые сертификаты Минцифры России и удостоверяющего центра ФНС России, личный сертификат ключа подписи, расширение крипто-плагина для конкретного браузера и плагины для тех информационных систем, с которыми вы работаете. Пропуск любого пункта даёт не предупреждение, а отказ операции на этапе выбора сертификата.
Корневые сертификаты ставятся в разные хранилища, и это чаще всего ломают: сертификат Минцифры России идёт в «Доверенные корневые центры сертификации», сертификат удостоверяющего центра ФНС России — в «Промежуточные центры сертификации». Оба файла лежат на ресурсе uc.nalog.ru/crt. Если положить их в одно хранилище, цепочка доверия не соберётся, и подпись будет создаваться, но проверяться как недействительная.
Как собрать рабочее место для электронной подписи: пошаговая инструкция
- Шаг 1. Определите тип носителя визуально или по документам от удостоверяющего центра и скачайте установочный пакет драйвера у производителя: Рутокен, JaCarta или eSmart. Установите драйвер в режиме по умолчанию и дождитесь сообщения о завершении.
- Шаг 2. Установите КриптоПро CSP. Дистрибутив для клиентов удостоверяющего центра ФНС России предоставляется в рамках эксперимента по безвозмездному предоставлению программного обеспечения и включает сразу инсталлятор провайдера и браузерного плагина.
- Шаг 3. Скачайте и установите два корневых сертификата в разные хранилища: Минцифры России в доверенные корневые, удостоверяющего центра ФНС России в промежуточные.
- Шаг 4. Подключите носитель, откройте вкладку «Сервис» в КриптоПро CSP, нажмите «Просмотреть сертификаты в контейнере», выберите контейнер и установите личный сертификат в хранилище «Личное».
- Шаг 5. Установите КриптоПро ЭЦП Browser Plug-in, включите расширение в браузере и проверьте его работу на странице проверки плагина. После этого носитель должен оставаться в USB-порту при каждой операции подписания.
Пятого шага достаточно для входа в личные кабинеты и подписания в веб-системах. Для подписания файлов на диске понадобится отдельное приложение, о котором ниже.
В практике Добыто эта сборка нужна не всем сотрудникам: кадровые документы в КЭДО подписываются ПЭП и УНЭП без установки криптопровайдера, а полный комплект держат на рабочих местах бухгалтерии, юристов и тех, кто сдаёт отчётность.
Криптопровайдер: какую версию КриптоПро CSP ставить
КриптоПро CSP выполняет криптографические операции, но не подписывает документы сам по себе. Пользовательские действия вынесены в отдельное приложение «Инструменты КриптоПро», которое ставится вместе с провайдером и в поиске Windows выглядит как самостоятельная программа. Ожидание «поставлю CSP и подпишу файл правым кликом» и есть самая частая причина обращений в поддержку на первой неделе после выдачи подписи.

Важный нюанс из практики: в КриптоПро CSP 5.0 R2 ключи формата PKCS#11 создавались через отдельный считыватель, а не через общий выпадающий список выбора носителя, и при этом возникали проблемы с использованием таких ключей в Windows Logon и RDP. В версии 5.0 R3 режимы объединены в один объект считывателя, и сценарии входа в систему работают без дополнительной настройки.
Версии различаются не интерфейсом, а тем, что они умеют. Носители с невыводимыми ключами работают начиная с пятой версии. Алгоритмы симметричного шифрования «Кузнечик» и «Магма», на которые Банк России рекомендует переходить при взаимодействии с ним, поддерживаются с версии 5.0 R2. Класс защиты КС3 на Astra Linux Special Edition доступен с 5.0 R2, на Red Hat Enterprise Linux 8 SP — с 5.0 R3. Windows 11 поддерживается только начиная с пятой версии. В 5.0 R3 добавлен КриптоПро SDK для встраивания подписи, в том числе усовершенствованной, и обращения к службам штампов времени и проверки статусов сертификатов, а браузерный плагин встроен в состав дистрибутива.
Факт: все релизы линейки КриптоПро CSP 5.0 — R1, R2 и R3 — сертифицированы по классам КС1, КС2 и КС3, сертификаты действуют до 1 мая 2027 года. На четвёртую версию сертификат действует до 15 января 2026 года.
Во что обходится ошибка в выборе версии
Стоимость ошибки здесь не равна стоимости переустановки. Если парк рабочих мест сидит на КриптоПро CSP 4.0, а закупленные токены генерируют неизвлекаемые ключи, ключи на этих машинах просто не заработают: их придётся перевыпускать в удостоверяющем центре, а это повторный визит и повторная процедура идентификации на каждого владельца. Обратная ситуация тоже встречается: ключ создали в режиме с защитой канала, а сотрудник носит токен между машинами, часть которых работает на четвёртой версии. Такой ключ на них не откроется. Если сотрудник действительно использует подпись на разных рабочих станциях, при создании контейнера выбирается режим обратной совместимости, а не самый защищённый из доступных.
Лицензирование устроено проще, чем кажется: лицензия единая на всю линейку 5.0 и подходит и для R2, и для R3. При переходе с четвёртой версии покупается лицензия на обновление, она дешевле новой. Отдельная позиция появляется только у веб-сервера с российской криптографией на Unix-системах: там лицензия считается по количеству одновременных подключений.
Мария Ж, специалист по цифровой подписи и КЭДО: «Перед закупкой лицензий я всегда прошу выгрузить версии криптопровайдера по парку машин. Обычно выясняется, что часть рабочих мест уже на пятой линейке, и им нужна не новая лицензия, а обновление, которое стоит дешевле. Отдельно проверьте, есть ли среди задач веб-сервер с ГОСТ TLS: для него на Unix нужна не клиентская лицензия, а серверная по числу одновременных подключений.»
Внимание: версия 5.0 R2 была последней, которая неофициально поддерживала Windows XP. Начиная с 5.0 R3 эта операционная система не поддерживается, и старые терминалы придётся выводить из контура подписания.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Чем подписывать и чем проверять: программы поверх криптопровайдера
Прикладной уровень выбирается под задачу, а не по популярности. Инструменты КриптоПро закрывают базовый минимум: создание подписи, проверку, шифрование файла, просмотр контейнеров и сертификатов, списки отзыва. Этого хватает бухгалтеру, который раз в квартал подписывает отчёт. Дальше начинаются различия, ради которых ставят отдельный продукт.
| Программа | Что закрывает | Ограничение |
|---|---|---|
| Инструменты КриптоПро | Подпись, проверка, шифрование, контейнеры, сертификаты, списки отзыва | Нет почты, нет встроенной подписи PDF, нет работы с МЧД |
| КриптоАРМ ГОСТ 3 | Подпись CMS и CAdES, включая CAdES-A со штампами времени, шифрование по ГОСТ 2015, встроенный почтовый клиент S/MIME, прикрепление МЧД в единый архив, визуализация подписи | Встроенная подпись PDF в сертифицированную версию не вошла |
| КриптоАРМ 6 | Всё то же плюс мастер подписи и защиты PDF со встроенным просмотрщиком | Проверяйте статус сертификации версии под свою задачу |
| КриптоЭксперт | Подпись и проверка PDF, сертификация документа после подписания, CAdES-X Long Type 1, работа с МЧД и проверка статусов доверенности, создание МЧД с выбором полномочий | Сертификата ФСБ России у продукта нет |
| Джин-Клиент | Доверенное отображение документа перед подписанием, защита от подмены данных при просмотре, подпись на изолированных ресурсах компьютера, чтение контейнеров КриптоПро | Windows и Linux, сертификат под Windows действует до апреля 2027 года |
| Litoria Desktop | Трансграничный документооборот, функции клиента доверенной третьей стороны, CMS и CAdES, совместимость с Astra Linux | Срок действия сертификата ФСБ России уточняйте у вендора на дату закупки |
Из таблицы видно правило отбора: доверенная визуализация и трансграничный обмен — это узкие задачи, ради которых меняют продукт, а встроенная подпись PDF и работа с МЧД — массовые, и именно они чаще всего вынуждают уйти с базовых Инструментов КриптоПро.

Лайфхак: проверка электронной подписи в КриптоАРМ ГОСТ не требует установки лицензии. Если задача только принимать чужие подписанные файлы, программу можно поставить и работать с ней без покупки.
Проверьте файл подписи, не устанавливая ничего на компьютер
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Онлайн-проверка не заменяет локальный комплект, когда нужно подписывать. Она закрывает другую задачу: понять, что за файл пришёл, кто подписант, действовал ли сертификат на момент подписания. Тот же сценарий доступен через сервис проверки электронной подписи на портале Госуслуг, где можно загрузить документ вместе с файлом подписи и получить официальный результат проверки.
Форматы p7s, sig и sgn: чем они отличаются на практике
Расширение файла подписи не меняет её содержимое. В настройках подписания выбирается одно из значений: p7s, sig, sgn, а рядом задаётся формат CAdES-BES и кодировка. Внутри в любом случае лежит контейнер CMS. Проблема начинается на приёмной стороне: ведомственные системы и площадки принимают конкретные расширения, и файл с «неправильным» именем отклоняется без объяснения причины. Поэтому расширение задаётся до массового подписания, а не переименовывается потом по одному.

Носитель и драйверы: Рутокен, JaCarta и ESMART Token ГОСТ
Драйвер носителя ставится первым и качается только у производителя устройства: Рутокен, JaCarta и eSmart раздают свои пакеты на собственных сайтах. Ошибиться легко, потому что тип носителя определяется визуально или по документам удостоверяющего центра, а внешне устройства похожи. Драйвер ставится в режиме по умолчанию, после установки требуется перезагрузка.

Ключи делятся на две группы, и от этого зависит вся дальнейшая совместимость. Извлекаемые ключи генерирует программный криптопровайдер, токен при этом работает как защищённое PIN-кодом хранилище; во время операции закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемые ключи генерируются криптоядром внутри микроконтроллера токена и не покидают его память, скопировать их невозможно.
Извлекаемые ключи бывают экспортируемыми и неэкспортируемыми, флаг ставится при генерации или копировании контейнера. Удостоверяющий центр ФНС России по регламенту выдаёт только неэкспортируемый контейнер. У неизвлекаемых ключей два формата: PKCS#11 и ФКН. Второй генерируется средствами токена совместно с криптопровайдером, и канал между ними дополнительно шифруется по протоколу SESPAKE. PKCS#11 нужен участникам алкогольного рынка, которые отчитываются в системе государственного регулирования: другой формат там не подойдёт.
Важный нюанс из практики: библиотека PKCS#11 входит в состав драйверов Рутокен, и это самый простой способ её получить. На странице загрузки КриптоПро выкладывается отдельная сборка провайдера, которая уже включает эту библиотеку: в этом случае ничего доустанавливать не нужно, а поддержка новых моделей токенов подтягивается вместе с обновлением библиотеки.
Полезно знать: если токен используется только как защищённое PIN-кодом хранилище и внутреннее криптоядро не задействовано, достаточно сертификации ФСТЭК. Если токен сам выполняет криптографические операции, у него должна быть сертификация ФСБ России, иначе подпись не считается квалифицированной.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Токен — вещь мобильная, и вероятность того, что сотрудник всю жизнь будет использовать ключ на одной машине, крайне мала. Прежде чем выбирать самый защищённый режим ключа, ответьте на один вопрос: на скольких рабочих станциях этот носитель будет включаться в течение года. Если больше чем на одной и вы не уверены в версии криптопровайдера на каждой из них, берите режим обратной совместимости.»
Забыли PIN-код токена: что можно сделать и чего нельзя
Пользовательский PIN разблокируется PIN-кодом администратора через панель управления носителя: там же меняются PIN-коды, задаётся имя токена и доступно форматирование. Если утрачен и администраторский PIN, остаётся только форматирование, а вместе с ним теряются ключи и сертификаты на носителе — подпись придётся перевыпускать в удостоверяющем центре. У современных моделей политики PIN-кодов хранятся внутри токена, а не в настройках конкретного рабочего места, поэтому переустановка системы вопрос не решает.

Браузер, плагин и подписание в веб-системах
Для входа в личные кабинеты и подписания на площадках нужны две сущности с похожими названиями: сам плагин КриптоПро ЭЦП Browser Plug-in, который ставится в систему установочным файлом, и расширение для конкретного браузера, которое включается отдельно в каталоге дополнений. Установка плагина без включённого расширения даёт ровно тот же результат, что и его отсутствие. После установки работоспособность проверяется на странице проверки плагина у разработчика.
Для сценариев, где ставить полноценный криптопровайдер нельзя, существует КриптоПро CSP Lite — набор библиотек, который одновременно реализует функции провайдера и браузерного плагина, не требует прав администратора и встраивается в информационную систему. Набор поддерживаемых токенов и смарт-карт в нём настраивается под требования конкретного веб-ресурса. Для массовой раскатки есть отдельный инструмент КриптоПро Master: он позволяет задать параметры провайдера заранее, установить браузер с плагином и добавить нужные сертификаты сайтов в одном сценарии.
Мобильный контур пока разбит на части. У КриптоПро есть экспериментальный браузер Fox для Android, который поддерживает браузерный плагин и работу с подписью, но не поддерживает ГОСТ TLS; параллельно развивается сборка, которая наоборот умеет односторонний ГОСТ TLS и позволяет подключаться к порталу Госуслуг, но с подписью не работает. Для рабочих процессов на смартфонах это означает, что браузер как универсальное средство подписания пока не рассматривается. В Добыто мы закрываем мобильный сценарий иначе: сотрудник подписывает кадровые документы в веб-интерфейсе сервиса, где криптография остаётся на стороне платформы.
Письма, МЧД и другие задачи, под которые комплект расширяется
Подписание письма целиком — отдельная задача, и базовый комплект её не закрывает. КриптоАРМ ГОСТ 3 включает собственный почтовый клиент: подключение к серверам по IMAP, SMTP и POP3, защищённое соединение по ГОСТ, стандарт S/MIME с ГОСТ 2012 для подписи и ГОСТ 2015 для шифрования, импорт адресных книг и контактов. Зашифрованное письмо отмечается замком в списке, а при отсутствии ключа расшифрования получатель видит вложение S/MIME вместо текста. Настраивается автоматическая подпись и шифрование исходящих, а также правило удаления оригиналов писем с сервера сразу после синхронизации.
Второй сценарий расширения — машиночитаемая доверенность. Сотрудник подписывает документы от лица компании своим сертификатом физического лица, а полномочия подтверждает файл МЧД, который передаётся вместе с подписанным документом. Программа подписания должна уметь прикреплять доверенность и собирать документ, подпись и МЧД в единый архив: это умеет КриптоАРМ ГОСТ, а КриптоЭксперт дополнительно проверяет статусы доверенности и позволяет создать МЧД с выбором полномочий и отправить её на регистрацию. Если доверенность выдаёт руководитель обособленного подразделения, возникает цепочка передоверия, и в комплект вложения добавляется вторая доверенность вместе со своей подписью.
Мария Ж, юрист со стажем более 20 лет: «Проверяйте не только подпись, но и то, что пришло рядом с ней. Если документ подписан сертификатом физического лица, к нему обязана прилагаться машиночитаемая доверенность, и данные подписанта в сертификате должны совпадать с данными в доверенности. У филиальной структуры смотрите на цепочку: доверенность от руководителя обособленного подразделения тянет за собой вторую доверенность, и в архиве должны быть обе.»
Рабочие материалы для настройки подписи и учёта сертификатов
Комплект собран под администратора, который разворачивает подписи на парк рабочих мест: начните с инструкции по установке, остальное пригодится по ходу.
| Документ | Скачать |
|---|---|
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Шпаргалка по командам cryptcp | Скачать |
| Адреса служб штампов времени TSP | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Реестр выданных токенов | Скачать |
Учёт подписей: реестры, протоколы проверки и автоматизация
Комплект программ — половина задачи; вторая половина в том, кто и чем подписывает. Два рабочих артефакта закрывают её без дополнительного софта: реестр сертификатов сотрудников с датами окончания и реестр выданных токенов с отметкой о передаче носителя. Они же дают ответ на вопрос, что отзывать при увольнении и чей сертификат истекает в следующем квартале.
Когда поток документов вырастает, ручная проверка перестаёт справляться. КриптоАРМ Server ставится в контур организации в виде готового докер-образа, входит в реестр отечественного программного обеспечения и требует серверную лицензию криптопровайдера. Он проверяет подписи автоматически, сохраняет результаты в базу данных и формирует протоколы проверки в виде PDF-документов, к которым можно вернуться позже. Отдельный сценарий — подписание обезличенным сертификатом: такой сертификат выдаётся на юридическое лицо или индивидуального предпринимателя, привязывается к информационной системе и используется для документов, которые формируются автоматически. Сотрудники таким сертификатом пользоваться не могут.
Внимание: сроки хранения кадровых и финансовых документов превышают срок действия сертификата подписи. Чтобы подпись проверялась после его истечения, в неё добавляют штамп времени, ответ службы проверки статуса сертификата и архивную метку — форматы CAdES-T, CAdES-X Long Type 1 и CAdES-A.
Отдельно решается вопрос наглядности. Документ, подписанный откреплённой подписью, при открытии выглядит как обычный файл: следов подписания в нём нет. Практика в этом случае такая — формируется точная копия документа, и штамп визуализации добавляется в копию, а оригинал остаётся неизменным, чтобы его целостность проверялась средствами криптографии. В Добыто мы используем тот же принцип: оригинал файла и файл подписи хранятся неизменной парой, а сотруднику показывается визуальная отметка о подписании.
Когда полный комплект программ не нужен
Локальный комплект оправдан там, где ключ обязан лежать у пользователя: сдача отчётности, торговые площадки, подписание от лица компании квалифицированной подписью, работа с ведомственными системами. Во всех этих случаях криптопровайдер, токен, драйвер и приложение подписания нужны целиком.
Он не нужен в трёх ситуациях. Первая: сотруднику нужно только принять и прочитать чужой подписанный файл — здесь достаточно бесплатной проверки, включая онлайн-сервисы, лицензия для этого не требуется. Вторая: подписание кадровых документов внутри компании, где по закону допустимы ПЭП и УНЭП, а подпись выпускает сама платформа. Третья: массовое автоматическое подписание в информационной системе, где вместо рабочих мест настраивается один серверный контур с обезличенным сертификатом.
В тарифах Добыто ПЭП и УНЭП для сотрудников выпускаются без отдельной оплаты, поэтому в кадровом контуре установка криптопровайдера на рабочие места линейного персонала обычно не требуется вовсе. УКЭП, когда она действительно нужна, получают через партнёров-удостоверяющих центров.
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость складывается из численности сотрудников и набора функций: виды подписи, шаблоны документов, интеграция с 1С и электронный архив различаются по тарифам.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | период — год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит во все тарифы | рассчитывается индивидуально |
| Получение УКЭП | через партнёров-удостоверяющих центров | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговый счёт зависит от численности и выбранного набора функций, а тариф можно повысить или понизить в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Полный состав тарифов и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО.
Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных, поэтому кадровый контур можно закрыть без выдачи сотрудникам токенов и без установки криптопровайдера на их рабочие места.
Выводы
Комплект для электронной подписи состоит из двух слоёв: криптографического, где работают драйвер носителя, криптопровайдер и корневые сертификаты, и прикладного, где живут программы подписания, проверки и защиты почты. Версия криптопровайдера определяет, какие носители и алгоритмы вообще заработают, а программа подписания — какие форматы и сценарии вы закроете. Отдельно решаются задачи учёта: кому выдан токен, чей сертификат истекает и чем подтверждается подпись после окончания срока действия сертификата.
Мы в Добыто ежедневно разбираем обе стороны этой задачи: разворачиваем подписание кадровых документов там, где локальный комплект не нужен, и помогаем выстроить учёт сертификатов и носителей там, где без токенов не обойтись.
Частые вопросы
Нужна ли отдельная лицензия КриптоПро, если подпись получена в удостоверяющем центре ФНС России?
В рамках пилотного проекта удостоверяющего центра ФНС России лицензия на криптопровайдер вшивается внутрь сертификата и действует столько же, сколько сам сертификат. Ключ с таким сертификатом работает даже на машине с истёкшей лицензией. Полная лицензия понадобится, если на том же рабочем месте нужно использовать другие ключи, генерировать запросы на сертификат или работать с сертификатами удостоверяющих центров, которые расширение лицензии не выдают.
Сколько сертификатов помещается на один токен?
У современных моделей 128 килобайт защищённой памяти. При использовании извлекаемых программных ключей в формате провайдера на токен помещается до 31 контейнера. Реальное число меньше и зависит от того, что удостоверяющий центр записал в расширения: оценка сверху на один контейнер с дополнительной информацией и установленными цепочками — порядка 12 килобайт, то есть в худшем случае помещается около десяти таких контейнеров.
Можно ли скопировать ключ на второй компьютер?
Зависит от флага, который ставится при генерации или копировании контейнера. Экспортируемый контейнер копируется, неэкспортируемый — нет. Удостоверяющий центр ФНС России по регламенту выдаёт только неэкспортируемые контейнеры. Неизвлекаемые ключи не копируются в принципе: они формируются внутри токена и не покидают его память.
Что ставить на Astra Linux и Red Hat вместо привычного набора для Windows?
Криптопровайдер поддерживает эти системы, вопрос только в классе защиты: КС3 на Astra Linux Special Edition доступен начиная с версии 5.0 R2, на Red Hat Enterprise Linux 8 SP — с 5.0 R3. Для подписания подойдёт КриптоАРМ ГОСТ, который работает на Windows, Linux, macOS и ряде отечественных систем, а для скриптов — консольная утилита cryptcp. Дистрибутивы для дебиан-подобных систем выкладываются уже сконвертированными, конвертировать установщик вручную не нужно.
Нужны ли дополнительные исследования, если встраивать КриптоАРМ ГОСТ 3 в свою систему?
При работе через графический интерфейс программы никаких дополнительных исследований не требуется. Если интеграция идёт через предоставляемый API и используются функции из перечня, приведённого в эксплуатационной документации, нужна оценка влияния среды функционирования. Если задействуются функции вне этого перечня, потребуются тематические исследования.
Что делать получателю, у которого нет ГОСТ-клиента, если письмо пришло зашифрованным?
Он увидит письмо с вложением S/MIME и не сможет открыть содержимое. Чтобы прочитать такое сообщение, нужен либо почтовый клиент с поддержкой ГОСТ-варианта S/MIME, либо отдельное программное обеспечение для обработки зашифрованного контейнера. Договариваться о способе передачи стоит до отправки, а не после.