Программы для работы с ЭЦП: что установить в 2026 году

Мария Ж. 20 мин чтения

Программы для работы с ЭЦП сводятся к пяти обязательным компонентам: драйвер ключевого носителя, криптопровайдер КриптоПро CSP, браузерный плагин, корневые сертификаты Минцифры и удостоверяющего центра, личный сертификат из контейнера. Без любого из пяти подпись либо не создаётся, либо не проходит проверку у получателя. Всё остальное — программы подписания файлов, почтовый клиент с ГОСТ, надстройки для Word и Excel, инструменты для МЧД — ставится под конкретный сценарий, а не по умолчанию. Главное различие, от которого зависит весь набор: где лежит закрытый ключ. Токен с неизвлекаемым ключом требует одних версий ПО, извлекаемый программный контейнер — других, а облачная подпись и Госключ не требуют на рабочем месте вообще ничего.

Разберём каждый компонент по версиям и совместимости: какие сборки КриптоПро CSP сертифицированы в 2026 году, чем отличаются драйверы Рутокен, JaCarta и ESMART Token ГОСТ, почему подпись сохраняется то в p7s, то в sig, то в sgn. Покажем, что ставить ради МЧД и что поменялось для филиалов с 1 февраля 2026 года, и как вести журнал сертификатов, чтобы не искать по компании владельца забытого токена. Сравнительная таблица программ подписания, порядок установки, стоимость и ответы на частые вопросы — во второй половине статьи.

Содержание

Минимальный набор ПО: пять компонентов рабочего места

Комплект для квалифицированной подписи одинаков для бухгалтера, юриста и закупщика: меняется только прикладная программа сверху. Ниже — обязательная база, которая должна быть на машине до того, как пользователь откроет первый документ.

Компонент Зачем нужен Как проверить, что встал
Драйвер ключевого носителя (Рутокен, JaCarta, ESMART) Операционная система видит токен и отдаёт его криптопровайдеру Панель управления носителя показывает модель, объём памяти и список сертификатов
СКЗИ КриптоПро CSP 5.0 R2 сборки 12000 или выше Выполняет криптографические операции по ГОСТ Вкладка «Общее» показывает версию и срок действия лицензии
Корневые сертификаты Минцифры России и УЦ, выпустившего подпись Достраивают цепочку доверия до корня В свойствах личного сертификата нет ошибки построения цепочки
Личный сертификат, установленный из контейнера Связывает закрытый ключ на токене с хранилищем «Личное» Сертификат виден в разделе «Сертификаты», хранилище «Личное»
КриптоПро ЭЦП Browser Plug-in и расширение в браузере Даёт веб-порталам доступ к подписи Страница проверки плагина на сайте разработчика отдаёт список сертификатов

Из таблицы следует практический вывод: четыре компонента из пяти проверяются локально, за минуту, без выхода в интернет. Если хотя бы один шаг не подтверждается, дальше идти бессмысленно — прикладная программа всё равно не увидит ключ. Действующий статус самого удостоверяющего центра проверяется отдельно, в реестре аккредитованных удостоверяющих центров уполномоченного федерального органа: подпись от центра, потерявшего аккредитацию, не спасёт никакая настройка рабочего места.

Что выяснить до того, как ставить первый дистрибутив

  1. Модель носителя. Определяется визуально по корпусу или по документам от удостоверяющего центра. От неё зависит, какой драйвер качать.
  2. Тип ключа. Извлекаемый программный контейнер или неизвлекаемый ключ, сгенерированный криптоядром токена. Второй вариант не заработает на КриптоПро CSP версии 4.0.
  3. Кто выпустил сертификат. От этого зависит, какие корневые сертификаты нужны и вшита ли в сертификат лицензия на криптопровайдер.
  4. Операционная система рабочего места. Windows, один из отечественных дистрибутивов Linux, macOS: набор дистрибутивов и класс защиты отличаются.
  5. Целевые информационные системы. Портал ФНС, торговая площадка, ЭДО с контрагентами, кадровые документы. От этого зависит прикладной софт и необходимость МЧД.

Мария Ж, специалист по цифровой подписи и КЭДО: «Половина заявок «подпись не работает» — это не сломанное ПО, а пропущенный шаг. Драйвер поставили, КриптоПро поставили, а корневые сертификаты не установили или положили не в то хранилище. Корневой сертификат Минцифры идёт в доверенные корневые центры сертификации, сертификат удостоверяющего центра — в промежуточные. Проверьте это первым делом, до того как переустанавливать криптопровайдер.»

Драйверы ключевых носителей: Рутокен, JaCarta, ESMART

Драйвер ставится под конкретную линейку носителя и берётся с сайта производителя: у Рутокена отдельные пакеты для базовой линейки и для ЕГАИС, у JaCarta свой раздел загрузок, у ESMART свой. Устанавливается в режиме по умолчанию, после завершения рабочее место перезагружается. Универсального драйвера на все токены не существует, и попытка обойтись одним пакетом на парк из разных носителей заканчивается тем, что часть машин токен не видит.

Ключи на токене делятся на две группы, и это различие важнее модели устройства. Извлекаемые ключи генерирует программный криптопровайдер, а токен работает как защищённое PIN-кодом хранилище: при подписании закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемые ключи генерирует криптоядро внутри микроконтроллера токена, наружу они не выходят никогда и скопировать их нельзя. Для извлекаемых ключей достаточно любого носителя, совместимого с криптопровайдером. Для неизвлекаемых нужна модель с криптоядром и КриптоПро CSP версии 5.0 R2 или выше.

Панель управления токеном со сведениями о модели, памяти и поддержке ФКН
Панель управления носителя показывает модель, объём свободной памяти и поддержку функционального ключевого носителя. Это первый экран, по которому видно, извлекаемый ключ на токене или нет.

Извлекаемые ключи дополнительно делятся на экспортируемые и неэкспортируемые: флаг ставится при генерации или копировании контейнера. Удостоверяющий центр ФНС выдаёт только неэкспортируемый контейнер, скопировать его регламент не позволяет. Неизвлекаемые ключи бывают в формате PKCS#11 и в формате функционального ключевого носителя с защитой канала между провайдером и токеном. Для участников алкогольного рынка, которые отчитываются через систему регулирования алкогольного рынка, подходит только формат PKCS#11.

Полезно знать: встроенная криптография на токене не заменяет установленный КриптоПро CSP. Если информационная система требует этот криптопровайдер, его всё равно нужно поставить на компьютер и ввести лицензию, сколько бы криптоядер ни было внутри носителя.

Важный нюанс из практики: перед закупкой партии токенов имеет смысл проверить требования по сертификации. Если носитель используется только как защищённое PIN-кодом хранилище извлекаемого ключа, достаточно сертификации ФСТЭК. Если подпись формируется криптоядром самого токена, для квалифицированной подписи нужна сертификация ФСБ.

Криптопровайдер: какая версия КриптоПро CSP актуальна в 2026 году

Линейка 4.0 закрыта. Сертификаты соответствия ФСБ России на КриптоПро CSP версий 4.0, 4.0 R2, 4.0 R3 и 4.0 R4 истекли 15 января 2026 года, продление не предполагается. Актуальны версии 5.0, 5.0 R2 и 5.0 R3: их сертификаты действуют до 1 мая 2027 года, все три релиза сертифицированы по классам КС1, КС2 и КС3. Инструкции удостоверяющих центров требуют минимум 5.0 R2 сборки 12000.

Факт: лицензия на КриптоПро CSP 5.0 подходит ко всему семейству: 5.0, 5.0 R2 и 5.0 R3 лицензируются одинаково. А вот лицензия от версии 4.0 работала только до релиза 5.0 R2 включительно — начиная с R2 нужна именно лицензия на пятую версию.

Различия между релизами определяют, что вы физически сможете сделать на рабочем месте. В 5.0 появилась поддержка носителей с невыводом ключа и защитой канала, а также облачное хранение ключей. В 5.0 R2 добавили алгоритмы шифрования «Кузнечик» и «Магма», которые Банк России рекомендует использовать при взаимодействии с ним, и класс КС3 стал доступен не только на Windows, но и на Astra Linux Special Edition. В 5.0 R3 в дистрибутив встроили браузерный плагин, добавили SDK для встраивания подписи в собственные приложения, поддержали TLS 1.3 с российской криптографией по классу КС1 и разрешили класс КС3 на Red Hat Enterprise Linux 8. Отдельно учтите: Windows XP неофициально поддерживалась до 5.0 R2, в R3 её уже нет, а Windows 11 работает только начиная с пятой версии.

Раздел Сертификаты в утилите криптопровайдера с выбором хранилища Личное
Раздел «Сертификаты» с выбранным хранилищем «Личное»: если таблица пустая, личный сертификат из контейнера не установлен и подписать документ не получится.

Лицензия покупается отдельно, но не всегда. В рамках проекта удостоверяющего центра ФНС лицензия на криптопровайдер вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат электронной подписи. Такой ключ можно использовать даже на машине с истёкшей лицензией на КриптоПро. Как только на этой же машине понадобится второй ключ без вшитой лицензии, потребуется полная лицензия. При переходе с четвёртой версии на пятую есть лицензия на обновление, она дешевле новой.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Проверьте файл подписи, который вам прислали, до установки программ

Добыто · Проверка подписи

Что за файл пришёл с документом

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Браузер, плагин и доступ к порталам по ГОСТ TLS

Браузерный плагин нужен там, где подпись формируется прямо на веб-странице: личные кабинеты ведомств, торговые площадки, порталы госуслуг. В дистрибутив КриптоПро CSP 5.0 R3 плагин уже встроен, для более ранних версий он ставится отдельным установщиком. После установки самого плагина расширение в браузере включается вручную: инсталлятор предлагает это сделать, но пользователи регулярно закрывают окно. Проверка занимает несколько секунд на странице проверки работы плагина у разработчика.

Установка расширения КриптоПро в каталоге дополнений браузера
Расширение ставится отдельно от самого плагина и требует подтверждения разрешений. Пока эта кнопка не нажата, портал сертификатов не увидит.

Отдельная задача — защищённое соединение по ГОСТ. Обычный браузер такое соединение не установит, нужен браузер с поддержкой российской криптографии: Chromium-Gost для десктопных операционных систем и Яндекс Браузер, в том числе корпоративная сборка. По такому принципу защищается федеральный портал госуслуг: криптографическую нагрузку берёт на себя шлюз перед информационной системой. Для Android есть два экспериментальных браузера: один поддерживает односторонний ГОСТ TLS, но не умеет работать с подписью, второй наоборот поддерживает плагин, но пока без ГОСТ TLS.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

В практике Добыто основная часть обращений вида «подпись пропала» закрывается двумя проверками: включено ли расширение в браузере и лежит ли личный сертификат в хранилище «Личное». Переустановка криптопровайдера в этих случаях не нужна.

Лайфхак: для массового развёртывания есть инструмент КриптоПро Master. Он позволяет заранее задать параметры криптопровайдера, установить браузер с плагином и добавить нужные сертификаты сайтов за несколько шагов вместо ручной настройки каждой машины.

Если права администратора на клиентских машинах закрыты, есть облегчённый вариант — КриптоПро CSP Lite. Это не самостоятельный дистрибутив, а набор библиотек, который одновременно закрывает функции криптопровайдера и браузерного плагина, не требует прав администратора и настраивается под конкретный веб-ресурс: список поддерживаемых токенов и смарт-карт задаётся под требования площадки.

Чем подписывать файлы: программы и форматы p7s, sig, sgn

Проверить чужую подпись и подписать простой файл можно бесплатно, штатной утилитой «Инструменты КриптоПро», которая идёт в составе криптопровайдера. Отдельная программа нужна, когда появляются сценарии сложнее: массовая подпись, встроенная подпись в PDF, шифрование почты, работа с МЧД, усовершенствованные форматы для длительного хранения.

Программа Чем выделяется Сертификация и платформы
Инструменты КриптоПро Создание и проверка подписи, выбор расширения файла подписи, отсоединённая подпись Входит в состав КриптоПро CSP, отдельная лицензия не нужна
КриптоАРМ ГОСТ 3 Встроенный почтовый клиент с S/MIME по ГОСТ, CAdES-A для архивного хранения, подпись с МЧД единым архивом Сертифицирован ФСБ в составе КриптоПро CSP по КС1 и КС2, Windows, Linux, macOS, Аврора
КриптоАРМ 6 Мастер подписи и защиты PDF, встроенный просмотрщик, графический штамп, пакетная подпись, сертификация документа Функциональность релиза 6, в сертифицированное исполнение не входит
Крипто Эксперт Подпись и проверка PDF, CAdES-X Long Type 1, создание МЧД с выбором полномочий и проверка статуса доверенности Сертификата ФСБ нет; Windows, Linux, macOS, Astra Linux
Litoria Desktop Трансграничный документооборот, функции клиента доверенной третьей стороны, CMS и CAdES Сертифицирована ФСБ, совместима с Astra Linux
Jinn-Client Доверенное отображение документа перед подписанием, защита от подмены данных при просмотре, подпись на изолированных ресурсах Сертифицирован ФСБ, Windows и Linux

Критерий выбора здесь один и он не про интерфейс: если рабочее место попадает под требование использовать сертифицированное средство электронной подписи, программа без действующего сертификата ФСБ не подходит, какой бы удобной она ни была. Если такого требования нет, решает сценарий: PDF со штампом, защищённая почта или трансграничный обмен.

Расширение файла подписи — вопрос настройки, а не стандарта. В параметрах подписания выбирается одно из значений: sig, p7s, sgn, sign или bin. Содержимое при этом одно и то же — контейнер CMS с подписью в формате CAdES-BES. Получатель, у которого настроено другое расширение, файл всё равно откроет, но его система проверки может не подхватить пару «документ плюс подпись» автоматически. Отсюда типовая процедура при массовом обмене: договориться о расширении на берегу и один раз переименовать пакет, а не переподписывать его.

Список расширений файла подписи sig p7s sgn sign bin в параметрах подписания
Пять допустимых расширений файла подписи в одном выпадающем списке. Формат контейнера от выбора не меняется, меняется только имя файла.

Мария Ж, юрист со стажем более 20 лет: «Спор «у нас sig, а у вас p7s» решается настройкой, а не перепиской. Внутри и там и там контейнер CMS. Проблема возникает, когда откреплённую подпись присылают без исходного файла или файл переименовали после подписания: тогда хеш не сходится и проверка честно показывает ошибку. Прежде чем обвинять программу, сверьте, что документ не менялся ни на байт после подписания.»

Формы и чек-листы для настройки рабочих мест с ЭЦП

Комплект для системного администратора и кадровой службы; начните с инструкции по установке, а чек-лист диагностики держите под рукой на время приёмки рабочих мест.

Документ Скачать
Инструкция по установке ЭЦП на компьютер Скачать
Ответы на вопросы об установке ЭЦП Скачать
Памятка по настройке КЭП для налоговой Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Реестр сертификатов сотрудников Скачать
Машиночитаемая доверенность: образец и структура XML Скачать

Подпись в Word, Excel, PDF и защищённое письмо с ЭЦП

Для офисных форматов есть надстройка, которая добавляет команду подписания прямо в интерфейс Word и Excel: подпись встраивается в сам документ, и получателю не нужно отдельно возиться с файлом подписи. Для PDF используется связка Adobe Acrobat Reader с модулем поддержки российской криптографии либо мастер подписи и защиты PDF в КриптоАРМ 6, который умеет настраивать графический штамп, подписывать пакет документов за один сеанс и запрещать правки после подписания.

Кнопка добавления электронной подписи в разделе Сведения текстового редактора
После установки надстройки команда подписания появляется в разделе «Сведения». Отдельная программа для подписи документов Word при таком сценарии не нужна.

Отдельная история — письмо с ЭЦП. Штатные почтовые клиенты российскую криптографию не поддерживают, поэтому для подписи и шифрования переписки ставят почтовый клиент с ГОСТ. КриптоАРМ ГОСТ 3 подключается к серверам по IMAP, SMTP и POP3, работает по стандарту S/MIME с ГОСТ 2012 для подписи и ГОСТ 2015 для шифрования, импортирует адресные книги из vCard и CSV. Зашифрованное письмо в списке помечается замком; если у получателя нет ключа расшифрования, он увидит вложение S/MIME и пустой текст.

Такой клиент необязательно делать основным. Распространённая схема — поставить его на рабочие места сотрудников, работающих с документами ограниченного доступа, вторым клиентом рядом с корпоративной почтой, и использовать только для конфиденциальной переписки. Субъектам критической информационной инфраструктуры этот вопрос закрыт нормативно: иностранное ПО им приобретать и использовать запрещено, а замена должна иметь сертификат соответствия ФСТЭК или ФСБ в зависимости от назначения.

Что установить для работы с МЧД и что изменилось для филиалов

Машиночитаемая доверенность — это XML-файл, а не PDF. Использовать её без компьютера и без соответствующих программ невозможно, даже если сервис показывает читаемую печатную форму. Создать доверенность для налоговых полномочий можно в сервисе ФНС «Создание и проверка доверенности в электронной форме»: заполняются данные доверителя, представителя и полномочия, на выходе скачивается XML.

Полномочия задаются кодами из классификатора, который размещён в единой системе нормативной и справочной информации. У каждого полномочия свой код, дата и уникальный идентификационный номер. Смысл кодов в том, что доверенность читает не человек, а алгоритм: система автоматически проверяет, есть ли у подписанта право подписывать конкретный документ. Компания может направить перечень своих полномочий в Минцифры: заявку рассматривают в течение 10 дней, при положительном решении коды присваивают и включают в классификатор в течение трёх рабочих дней.

Подписывать саму МЧД и прикладывать её к документам умеют разные программы. В штатных «Инструментах КриптоПро» для этого создаётся отсоединённая подпись отдельной галочкой. КриптоАРМ ГОСТ прикрепляет файл МЧД к подписи и собирает единый архив, где лежат подписанные документы и доверенность. Крипто Эксперт позволяет создать доверенность внутри программы, подписать и отправить на регистрацию, а также проверить статус доверенности в распределённом реестре.

Внимание: с 1 февраля 2026 года в МЧД филиала, представительства или обособленного подразделения дополнительно указываются ФИО и СНИЛС руководителя этого подразделения. Доверенности, выданные до 1 февраля 2026 года, действуют до конца своего срока и переоформления не требуют.

Передоверие остаётся самым тяжёлым сценарием: оно оформляется через нотариуса, который проверяет паспортные данные нового уполномоченного лица и актуальную выписку из ЕГРЮЛ, подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему. Техническая готовность нотариусов к этой процедуре различается, в небольших городах на неё стоит закладывать запас времени.

Мария Ж, судебный эксперт по трудовому праву: «С МЧД чаще всего спотыкаются не на технике, а на полномочиях. Доверенность выпустили, XML лежит, подпись действительна, а система отказывает, потому что нужного кода полномочия в доверенности нет. Прежде чем разбираться с криптографией, откройте классификатор и сверьте код с тем действием, которое сотрудник пытается совершить.»

Порядок установки и учёт подписей в компании

Как настроить рабочее место под ЭЦП: пошаговая инструкция

  1. Шаг 1. Определите тип носителя и установите драйвер производителя в режиме по умолчанию, затем перезагрузите машину.
  2. Шаг 2. Установите КриптоПро CSP версии 5.0 R2 сборки 12000 или выше и введите лицензию. Если сертификат выпущен УЦ ФНС, лицензия может быть вшита в сертификат.
  3. Шаг 3. Скачайте корневые сертификаты и установите их по хранилищам: сертификат Минцифры в доверенные корневые центры сертификации, сертификат удостоверяющего центра в промежуточные.
  4. Шаг 4. Подключите токен и установите личный сертификат из контейнера через вкладку «Сервис», пункт просмотра сертификатов в контейнере.
  5. Шаг 5. Установите браузерный плагин, включите расширение в браузере и проверьте его работу на странице проверки разработчика.
  6. Шаг 6. Поставьте прикладную программу под сценарий пользователя: подписание файлов, PDF, офисные документы или защищённая почта.
  7. Шаг 7. Внесите сертификат в реестр: владелец, удостоверяющий центр, серийный номер, срок действия, модель носителя, рабочее место.

Седьмой шаг пропускают чаще всего, а стоит он дороже остальных. Без журнала ЭЦП компания не знает, чьи сертификаты истекают в ближайший месяц, у кого на руках токен уволенного сотрудника и какой ключ лежит в сейфе без владельца. Мы ведём такой реестр отдельным файлом и сверяем его при каждом выпуске и отзыве сертификата: это дешевле, чем экстренно перевыпускать подпись в день сдачи отчётности.

Важный нюанс из практики: забытый PIN-код от токена — не такая же ситуация, как забытый пароль от почты. Число попыток ввода ограничено, а в актуальных линейках носителей политики PIN-кодов вшиты внутрь самого токена, а не в настройки рабочего места. Если попытки исчерпаны и разблокировать носитель администратору не удалось, остаётся форматирование. Извлекаемый ключ при наличии резервной копии контейнера восстановят, неизвлекаемый — нет: он существует только внутри токена и после форматирования исчезает вместе с возможностью подписывать. Дальше только выпуск нового сертификата.

Когда криптопровайдер на рабочем месте не нужен

Установка КриптоПро CSP на каждую машину оправдана не всегда. Токен с УКЭП нужен там, где работают с государственными системами и торговыми площадками: у руководителя, бухгалтера, закупщика. Для массового подписания внутренних документов рядовыми сотрудниками аппаратный носитель избыточен — там применяются облачные решения и Госключ, где ключ хранится не на рабочем месте, а на стороне сервиса.

Сценарий Что обязательно установить Что ставить не нужно
Отчётность в ФНС с рабочего места Драйвер носителя, КриптоПро CSP, плагин, корневые сертификаты Почтовый клиент с ГОСТ, программы для PDF
Обмен подписанными файлами с контрагентами Криптопровайдер и программа подписания с выбором формата и вида подписи Браузерный плагин, если работа идёт без веб-порталов
Конфиденциальная переписка по почте Почтовый клиент с S/MIME по ГОСТ и сертификаты получателей Отдельные утилиты шифрования файлов
Кадровые документы рядовых сотрудников Браузер и учётная запись в системе КЭДО Криптопровайдер и токен на рабочем месте работника
Автоматическое подписание в информационной системе Серверное решение и обезличенный сертификат на юрлицо Клиентские программы с графическим интерфейсом
Подпись с мобильного устройства Мобильное приложение подписи и носитель с NFC либо облачная подпись Десктопный криптопровайдер

В сервисе Добыто КЭДО ПЭП и УНЭП для сотрудников выпускаются внутри платформы, и криптопровайдер на компьютере работника для подписания кадровых документов не устанавливается. УКЭП при необходимости получают через партнёров-удостоверяющих центров, но это отдельный сценарий для ограниченного круга должностей.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Перед закупкой токенов на всю компанию стоит разделить людей по задачам. Аппаратный носитель нужен тем, кто ходит в государственные системы: там без УКЭП на токене не обойтись. Всем остальным для внутренних документов достаточно подписи в облаке или через Госключ. Мы обычно начинаем с пилотной группы одного подразделения и только после неё раскатываем схему на компанию.»

Стоимость перехода на КЭДО и тарифы Добыто

Стоимость зависит от численности сотрудников и набора функций: интеграция с 1С, электронный архив и кастомные шаблоны входят не во все тарифы.

Услуга Стоимость Сроки
Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес», без ограничения по числу сотрудников от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф при подключении
Получение УКЭП через партнёров-удостоверяющих центров рассчитывается индивидуально по регламенту УЦ
Установка и настройка модуля для 1С:ЗУП входит в тариф «Бизнес» один день

Итоговая сумма складывается из числа сотрудников и выбранного тарифа, а электронные подписи для сотрудников уже включены в стоимость и отдельно не покупаются. Условия по каждому тарифу и состав функций опубликованы на странице тарифов Добыто КЭДО.

Тариф меняется в любой момент: при повышении разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Полноценное рабочее место под ЭЦП собирается из пяти обязательных компонентов, и порядок их установки важнее выбора конкретной программы подписания. Версия криптопровайдера в 2026 году определяется не привычкой, а сертификатами регулятора: линейка 4.0 закрыта, актуальны 5.0, 5.0 R2 и 5.0 R3. Прикладной софт подбирается под сценарий, а не про запас, и половина сотрудников компании в криптопровайдере на рабочем месте вообще не нуждается.

В Добыто мы разделяем эти два контура: аппаратные подписи для тех, кто работает с государственными системами, и подписание кадровых документов внутри платформы для всех остальных. Такой подход снимает с ИТ-службы задачу настраивать криптографию на сотнях рабочих мест и оставляет её там, где она действительно нужна.

Частые вопросы

Нужна ли отдельная лицензия на КриптоПро CSP, если сертификат выпущен удостоверяющим центром ФНС

В рамках проекта удостоверяющего центра ФНС лицензия вшивается внутрь сертификата и действует ровно столько, сколько сам сертификат. Ключ с таким сертификатом работает и на машине, где лицензия криптопровайдера истекла, дополнительно устанавливать её не нужно. Полная лицензия понадобится в момент, когда на этой же машине потребуется работать с другими ключами: генерировать запросы на сертификат самостоятельно или использовать сертификаты центров, которые лицензию в расширения не дописывают.

Сколько сертификатов помещается на один токен

Актуальные модели носителей имеют 128 килобайт защищённой памяти. При извлекаемых программных ключах в формате криптопровайдера на токен помещается до 31 контейнера. Реальное число меньше и зависит от того, что удостоверяющий центр дописал в расширения сертификата: оценка сверху для одного «тяжёлого» контейнера с цепочками — порядка 12 килобайт, то есть около 10 таких контейнеров на носитель. Если расширений мало, контейнер может занимать несколько сотен байт.

Нужна ли отдельная сертификация, если встраивать программу подписи в свою информационную систему

Если сотрудники работают только через графический интерфейс программы, дополнительные исследования не требуются. Если система обращается к API программы и использует функции из перечня разрешённых в эксплуатационной документации, нужна оценка влияния среды функционирования. Если задействованы функции за пределами этого перечня, потребуются тематические исследования. Порядок стоит уточнять до начала разработки: переделывать интеграцию после отказа регулятора дороже.

Чем подписывать документы автоматически, без участия сотрудника

Для потоковой подписи используется серверное решение и обезличенный сертификат, который оператор информационной системы получает в удостоверяющем центре ФНС по 63-ФЗ. Такой сертификат выдаётся на юридическое лицо или ИП и привязывается к конкретной информационной системе, сотрудники пользоваться им не могут. Типовые задачи: подписание счетов и квитанций, которые система формирует массово, и запросов в государственные органы. Токен с обезличенным сертификатом устанавливается на сервере.

Как сделать так, чтобы подпись проверялась после истечения срока сертификата

Обычная подпись формата CAdES-BES перестаёт проверяться корректно, когда сертификат подписанта заканчивается. Для длительного хранения подпись усовершенствуют: добавляют штамп времени, ответ службы проверки статуса сертификата на момент подписания и архивную метку, которая заверяет обе предыдущие. Результат — форматы уровня CAdES-X Long Type 1 или CAdES-A. Это критично для кадровых и финансовых документов, где срок хранения превышает срок жизни любого сертификата.

Можно ли подписывать с телефона и что для этого устанавливать

Криптопровайдер выпускается для Android, iOS и отечественной мобильной операционной системы. Мобильная версия программы подписания работает без почтового клиента: доступны подпись и шифрование. Ключ можно хранить в памяти устройства или считывать с носителя по NFC, приложив карту или токен к телефону. Второй вариант — облачная подпись: закрытый ключ хранится на сервере удостоверяющего центра, но использовать её можно только в сервисах, интегрированных с этим центром.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.