Программы для работы с ЭЦП сводятся к пяти обязательным компонентам: драйвер ключевого носителя, криптопровайдер КриптоПро CSP, браузерный плагин, корневые сертификаты Минцифры и удостоверяющего центра, личный сертификат из контейнера. Без любого из пяти подпись либо не создаётся, либо не проходит проверку у получателя. Всё остальное — программы подписания файлов, почтовый клиент с ГОСТ, надстройки для Word и Excel, инструменты для МЧД — ставится под конкретный сценарий, а не по умолчанию. Главное различие, от которого зависит весь набор: где лежит закрытый ключ. Токен с неизвлекаемым ключом требует одних версий ПО, извлекаемый программный контейнер — других, а облачная подпись и Госключ не требуют на рабочем месте вообще ничего.
Разберём каждый компонент по версиям и совместимости: какие сборки КриптоПро CSP сертифицированы в 2026 году, чем отличаются драйверы Рутокен, JaCarta и ESMART Token ГОСТ, почему подпись сохраняется то в p7s, то в sig, то в sgn. Покажем, что ставить ради МЧД и что поменялось для филиалов с 1 февраля 2026 года, и как вести журнал сертификатов, чтобы не искать по компании владельца забытого токена. Сравнительная таблица программ подписания, порядок установки, стоимость и ответы на частые вопросы — во второй половине статьи.
Минимальный набор ПО: пять компонентов рабочего места
Комплект для квалифицированной подписи одинаков для бухгалтера, юриста и закупщика: меняется только прикладная программа сверху. Ниже — обязательная база, которая должна быть на машине до того, как пользователь откроет первый документ.
| Компонент | Зачем нужен | Как проверить, что встал |
|---|---|---|
| Драйвер ключевого носителя (Рутокен, JaCarta, ESMART) | Операционная система видит токен и отдаёт его криптопровайдеру | Панель управления носителя показывает модель, объём памяти и список сертификатов |
| СКЗИ КриптоПро CSP 5.0 R2 сборки 12000 или выше | Выполняет криптографические операции по ГОСТ | Вкладка «Общее» показывает версию и срок действия лицензии |
| Корневые сертификаты Минцифры России и УЦ, выпустившего подпись | Достраивают цепочку доверия до корня | В свойствах личного сертификата нет ошибки построения цепочки |
| Личный сертификат, установленный из контейнера | Связывает закрытый ключ на токене с хранилищем «Личное» | Сертификат виден в разделе «Сертификаты», хранилище «Личное» |
| КриптоПро ЭЦП Browser Plug-in и расширение в браузере | Даёт веб-порталам доступ к подписи | Страница проверки плагина на сайте разработчика отдаёт список сертификатов |
Из таблицы следует практический вывод: четыре компонента из пяти проверяются локально, за минуту, без выхода в интернет. Если хотя бы один шаг не подтверждается, дальше идти бессмысленно — прикладная программа всё равно не увидит ключ. Действующий статус самого удостоверяющего центра проверяется отдельно, в реестре аккредитованных удостоверяющих центров уполномоченного федерального органа: подпись от центра, потерявшего аккредитацию, не спасёт никакая настройка рабочего места.
Что выяснить до того, как ставить первый дистрибутив
- Модель носителя. Определяется визуально по корпусу или по документам от удостоверяющего центра. От неё зависит, какой драйвер качать.
- Тип ключа. Извлекаемый программный контейнер или неизвлекаемый ключ, сгенерированный криптоядром токена. Второй вариант не заработает на КриптоПро CSP версии 4.0.
- Кто выпустил сертификат. От этого зависит, какие корневые сертификаты нужны и вшита ли в сертификат лицензия на криптопровайдер.
- Операционная система рабочего места. Windows, один из отечественных дистрибутивов Linux, macOS: набор дистрибутивов и класс защиты отличаются.
- Целевые информационные системы. Портал ФНС, торговая площадка, ЭДО с контрагентами, кадровые документы. От этого зависит прикладной софт и необходимость МЧД.
Мария Ж, специалист по цифровой подписи и КЭДО: «Половина заявок «подпись не работает» — это не сломанное ПО, а пропущенный шаг. Драйвер поставили, КриптоПро поставили, а корневые сертификаты не установили или положили не в то хранилище. Корневой сертификат Минцифры идёт в доверенные корневые центры сертификации, сертификат удостоверяющего центра — в промежуточные. Проверьте это первым делом, до того как переустанавливать криптопровайдер.»
Драйверы ключевых носителей: Рутокен, JaCarta, ESMART
Драйвер ставится под конкретную линейку носителя и берётся с сайта производителя: у Рутокена отдельные пакеты для базовой линейки и для ЕГАИС, у JaCarta свой раздел загрузок, у ESMART свой. Устанавливается в режиме по умолчанию, после завершения рабочее место перезагружается. Универсального драйвера на все токены не существует, и попытка обойтись одним пакетом на парк из разных носителей заканчивается тем, что часть машин токен не видит.
Ключи на токене делятся на две группы, и это различие важнее модели устройства. Извлекаемые ключи генерирует программный криптопровайдер, а токен работает как защищённое PIN-кодом хранилище: при подписании закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемые ключи генерирует криптоядро внутри микроконтроллера токена, наружу они не выходят никогда и скопировать их нельзя. Для извлекаемых ключей достаточно любого носителя, совместимого с криптопровайдером. Для неизвлекаемых нужна модель с криптоядром и КриптоПро CSP версии 5.0 R2 или выше.

Извлекаемые ключи дополнительно делятся на экспортируемые и неэкспортируемые: флаг ставится при генерации или копировании контейнера. Удостоверяющий центр ФНС выдаёт только неэкспортируемый контейнер, скопировать его регламент не позволяет. Неизвлекаемые ключи бывают в формате PKCS#11 и в формате функционального ключевого носителя с защитой канала между провайдером и токеном. Для участников алкогольного рынка, которые отчитываются через систему регулирования алкогольного рынка, подходит только формат PKCS#11.
Полезно знать: встроенная криптография на токене не заменяет установленный КриптоПро CSP. Если информационная система требует этот криптопровайдер, его всё равно нужно поставить на компьютер и ввести лицензию, сколько бы криптоядер ни было внутри носителя.
Важный нюанс из практики: перед закупкой партии токенов имеет смысл проверить требования по сертификации. Если носитель используется только как защищённое PIN-кодом хранилище извлекаемого ключа, достаточно сертификации ФСТЭК. Если подпись формируется криптоядром самого токена, для квалифицированной подписи нужна сертификация ФСБ.
Криптопровайдер: какая версия КриптоПро CSP актуальна в 2026 году
Линейка 4.0 закрыта. Сертификаты соответствия ФСБ России на КриптоПро CSP версий 4.0, 4.0 R2, 4.0 R3 и 4.0 R4 истекли 15 января 2026 года, продление не предполагается. Актуальны версии 5.0, 5.0 R2 и 5.0 R3: их сертификаты действуют до 1 мая 2027 года, все три релиза сертифицированы по классам КС1, КС2 и КС3. Инструкции удостоверяющих центров требуют минимум 5.0 R2 сборки 12000.
Факт: лицензия на КриптоПро CSP 5.0 подходит ко всему семейству: 5.0, 5.0 R2 и 5.0 R3 лицензируются одинаково. А вот лицензия от версии 4.0 работала только до релиза 5.0 R2 включительно — начиная с R2 нужна именно лицензия на пятую версию.
Различия между релизами определяют, что вы физически сможете сделать на рабочем месте. В 5.0 появилась поддержка носителей с невыводом ключа и защитой канала, а также облачное хранение ключей. В 5.0 R2 добавили алгоритмы шифрования «Кузнечик» и «Магма», которые Банк России рекомендует использовать при взаимодействии с ним, и класс КС3 стал доступен не только на Windows, но и на Astra Linux Special Edition. В 5.0 R3 в дистрибутив встроили браузерный плагин, добавили SDK для встраивания подписи в собственные приложения, поддержали TLS 1.3 с российской криптографией по классу КС1 и разрешили класс КС3 на Red Hat Enterprise Linux 8. Отдельно учтите: Windows XP неофициально поддерживалась до 5.0 R2, в R3 её уже нет, а Windows 11 работает только начиная с пятой версии.

Лицензия покупается отдельно, но не всегда. В рамках проекта удостоверяющего центра ФНС лицензия на криптопровайдер вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат электронной подписи. Такой ключ можно использовать даже на машине с истёкшей лицензией на КриптоПро. Как только на этой же машине понадобится второй ключ без вшитой лицензии, потребуется полная лицензия. При переходе с четвёртой версии на пятую есть лицензия на обновление, она дешевле новой.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Проверьте файл подписи, который вам прислали, до установки программ
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Браузер, плагин и доступ к порталам по ГОСТ TLS
Браузерный плагин нужен там, где подпись формируется прямо на веб-странице: личные кабинеты ведомств, торговые площадки, порталы госуслуг. В дистрибутив КриптоПро CSP 5.0 R3 плагин уже встроен, для более ранних версий он ставится отдельным установщиком. После установки самого плагина расширение в браузере включается вручную: инсталлятор предлагает это сделать, но пользователи регулярно закрывают окно. Проверка занимает несколько секунд на странице проверки работы плагина у разработчика.

Отдельная задача — защищённое соединение по ГОСТ. Обычный браузер такое соединение не установит, нужен браузер с поддержкой российской криптографии: Chromium-Gost для десктопных операционных систем и Яндекс Браузер, в том числе корпоративная сборка. По такому принципу защищается федеральный портал госуслуг: криптографическую нагрузку берёт на себя шлюз перед информационной системой. Для Android есть два экспериментальных браузера: один поддерживает односторонний ГОСТ TLS, но не умеет работать с подписью, второй наоборот поддерживает плагин, но пока без ГОСТ TLS.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
В практике Добыто основная часть обращений вида «подпись пропала» закрывается двумя проверками: включено ли расширение в браузере и лежит ли личный сертификат в хранилище «Личное». Переустановка криптопровайдера в этих случаях не нужна.
Лайфхак: для массового развёртывания есть инструмент КриптоПро Master. Он позволяет заранее задать параметры криптопровайдера, установить браузер с плагином и добавить нужные сертификаты сайтов за несколько шагов вместо ручной настройки каждой машины.
Если права администратора на клиентских машинах закрыты, есть облегчённый вариант — КриптоПро CSP Lite. Это не самостоятельный дистрибутив, а набор библиотек, который одновременно закрывает функции криптопровайдера и браузерного плагина, не требует прав администратора и настраивается под конкретный веб-ресурс: список поддерживаемых токенов и смарт-карт задаётся под требования площадки.
Чем подписывать файлы: программы и форматы p7s, sig, sgn
Проверить чужую подпись и подписать простой файл можно бесплатно, штатной утилитой «Инструменты КриптоПро», которая идёт в составе криптопровайдера. Отдельная программа нужна, когда появляются сценарии сложнее: массовая подпись, встроенная подпись в PDF, шифрование почты, работа с МЧД, усовершенствованные форматы для длительного хранения.
| Программа | Чем выделяется | Сертификация и платформы |
|---|---|---|
| Инструменты КриптоПро | Создание и проверка подписи, выбор расширения файла подписи, отсоединённая подпись | Входит в состав КриптоПро CSP, отдельная лицензия не нужна |
| КриптоАРМ ГОСТ 3 | Встроенный почтовый клиент с S/MIME по ГОСТ, CAdES-A для архивного хранения, подпись с МЧД единым архивом | Сертифицирован ФСБ в составе КриптоПро CSP по КС1 и КС2, Windows, Linux, macOS, Аврора |
| КриптоАРМ 6 | Мастер подписи и защиты PDF, встроенный просмотрщик, графический штамп, пакетная подпись, сертификация документа | Функциональность релиза 6, в сертифицированное исполнение не входит |
| Крипто Эксперт | Подпись и проверка PDF, CAdES-X Long Type 1, создание МЧД с выбором полномочий и проверка статуса доверенности | Сертификата ФСБ нет; Windows, Linux, macOS, Astra Linux |
| Litoria Desktop | Трансграничный документооборот, функции клиента доверенной третьей стороны, CMS и CAdES | Сертифицирована ФСБ, совместима с Astra Linux |
| Jinn-Client | Доверенное отображение документа перед подписанием, защита от подмены данных при просмотре, подпись на изолированных ресурсах | Сертифицирован ФСБ, Windows и Linux |
Критерий выбора здесь один и он не про интерфейс: если рабочее место попадает под требование использовать сертифицированное средство электронной подписи, программа без действующего сертификата ФСБ не подходит, какой бы удобной она ни была. Если такого требования нет, решает сценарий: PDF со штампом, защищённая почта или трансграничный обмен.
Расширение файла подписи — вопрос настройки, а не стандарта. В параметрах подписания выбирается одно из значений: sig, p7s, sgn, sign или bin. Содержимое при этом одно и то же — контейнер CMS с подписью в формате CAdES-BES. Получатель, у которого настроено другое расширение, файл всё равно откроет, но его система проверки может не подхватить пару «документ плюс подпись» автоматически. Отсюда типовая процедура при массовом обмене: договориться о расширении на берегу и один раз переименовать пакет, а не переподписывать его.

Мария Ж, юрист со стажем более 20 лет: «Спор «у нас sig, а у вас p7s» решается настройкой, а не перепиской. Внутри и там и там контейнер CMS. Проблема возникает, когда откреплённую подпись присылают без исходного файла или файл переименовали после подписания: тогда хеш не сходится и проверка честно показывает ошибку. Прежде чем обвинять программу, сверьте, что документ не менялся ни на байт после подписания.»
Формы и чек-листы для настройки рабочих мест с ЭЦП
Комплект для системного администратора и кадровой службы; начните с инструкции по установке, а чек-лист диагностики держите под рукой на время приёмки рабочих мест.
| Документ | Скачать |
|---|---|
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Ответы на вопросы об установке ЭЦП | Скачать |
| Памятка по настройке КЭП для налоговой | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
Подпись в Word, Excel, PDF и защищённое письмо с ЭЦП
Для офисных форматов есть надстройка, которая добавляет команду подписания прямо в интерфейс Word и Excel: подпись встраивается в сам документ, и получателю не нужно отдельно возиться с файлом подписи. Для PDF используется связка Adobe Acrobat Reader с модулем поддержки российской криптографии либо мастер подписи и защиты PDF в КриптоАРМ 6, который умеет настраивать графический штамп, подписывать пакет документов за один сеанс и запрещать правки после подписания.

Отдельная история — письмо с ЭЦП. Штатные почтовые клиенты российскую криптографию не поддерживают, поэтому для подписи и шифрования переписки ставят почтовый клиент с ГОСТ. КриптоАРМ ГОСТ 3 подключается к серверам по IMAP, SMTP и POP3, работает по стандарту S/MIME с ГОСТ 2012 для подписи и ГОСТ 2015 для шифрования, импортирует адресные книги из vCard и CSV. Зашифрованное письмо в списке помечается замком; если у получателя нет ключа расшифрования, он увидит вложение S/MIME и пустой текст.
Такой клиент необязательно делать основным. Распространённая схема — поставить его на рабочие места сотрудников, работающих с документами ограниченного доступа, вторым клиентом рядом с корпоративной почтой, и использовать только для конфиденциальной переписки. Субъектам критической информационной инфраструктуры этот вопрос закрыт нормативно: иностранное ПО им приобретать и использовать запрещено, а замена должна иметь сертификат соответствия ФСТЭК или ФСБ в зависимости от назначения.
Что установить для работы с МЧД и что изменилось для филиалов
Машиночитаемая доверенность — это XML-файл, а не PDF. Использовать её без компьютера и без соответствующих программ невозможно, даже если сервис показывает читаемую печатную форму. Создать доверенность для налоговых полномочий можно в сервисе ФНС «Создание и проверка доверенности в электронной форме»: заполняются данные доверителя, представителя и полномочия, на выходе скачивается XML.
Полномочия задаются кодами из классификатора, который размещён в единой системе нормативной и справочной информации. У каждого полномочия свой код, дата и уникальный идентификационный номер. Смысл кодов в том, что доверенность читает не человек, а алгоритм: система автоматически проверяет, есть ли у подписанта право подписывать конкретный документ. Компания может направить перечень своих полномочий в Минцифры: заявку рассматривают в течение 10 дней, при положительном решении коды присваивают и включают в классификатор в течение трёх рабочих дней.
Подписывать саму МЧД и прикладывать её к документам умеют разные программы. В штатных «Инструментах КриптоПро» для этого создаётся отсоединённая подпись отдельной галочкой. КриптоАРМ ГОСТ прикрепляет файл МЧД к подписи и собирает единый архив, где лежат подписанные документы и доверенность. Крипто Эксперт позволяет создать доверенность внутри программы, подписать и отправить на регистрацию, а также проверить статус доверенности в распределённом реестре.
Внимание: с 1 февраля 2026 года в МЧД филиала, представительства или обособленного подразделения дополнительно указываются ФИО и СНИЛС руководителя этого подразделения. Доверенности, выданные до 1 февраля 2026 года, действуют до конца своего срока и переоформления не требуют.
Передоверие остаётся самым тяжёлым сценарием: оно оформляется через нотариуса, который проверяет паспортные данные нового уполномоченного лица и актуальную выписку из ЕГРЮЛ, подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему. Техническая готовность нотариусов к этой процедуре различается, в небольших городах на неё стоит закладывать запас времени.
Мария Ж, судебный эксперт по трудовому праву: «С МЧД чаще всего спотыкаются не на технике, а на полномочиях. Доверенность выпустили, XML лежит, подпись действительна, а система отказывает, потому что нужного кода полномочия в доверенности нет. Прежде чем разбираться с криптографией, откройте классификатор и сверьте код с тем действием, которое сотрудник пытается совершить.»
Порядок установки и учёт подписей в компании
Как настроить рабочее место под ЭЦП: пошаговая инструкция
- Шаг 1. Определите тип носителя и установите драйвер производителя в режиме по умолчанию, затем перезагрузите машину.
- Шаг 2. Установите КриптоПро CSP версии 5.0 R2 сборки 12000 или выше и введите лицензию. Если сертификат выпущен УЦ ФНС, лицензия может быть вшита в сертификат.
- Шаг 3. Скачайте корневые сертификаты и установите их по хранилищам: сертификат Минцифры в доверенные корневые центры сертификации, сертификат удостоверяющего центра в промежуточные.
- Шаг 4. Подключите токен и установите личный сертификат из контейнера через вкладку «Сервис», пункт просмотра сертификатов в контейнере.
- Шаг 5. Установите браузерный плагин, включите расширение в браузере и проверьте его работу на странице проверки разработчика.
- Шаг 6. Поставьте прикладную программу под сценарий пользователя: подписание файлов, PDF, офисные документы или защищённая почта.
- Шаг 7. Внесите сертификат в реестр: владелец, удостоверяющий центр, серийный номер, срок действия, модель носителя, рабочее место.
Седьмой шаг пропускают чаще всего, а стоит он дороже остальных. Без журнала ЭЦП компания не знает, чьи сертификаты истекают в ближайший месяц, у кого на руках токен уволенного сотрудника и какой ключ лежит в сейфе без владельца. Мы ведём такой реестр отдельным файлом и сверяем его при каждом выпуске и отзыве сертификата: это дешевле, чем экстренно перевыпускать подпись в день сдачи отчётности.
Важный нюанс из практики: забытый PIN-код от токена — не такая же ситуация, как забытый пароль от почты. Число попыток ввода ограничено, а в актуальных линейках носителей политики PIN-кодов вшиты внутрь самого токена, а не в настройки рабочего места. Если попытки исчерпаны и разблокировать носитель администратору не удалось, остаётся форматирование. Извлекаемый ключ при наличии резервной копии контейнера восстановят, неизвлекаемый — нет: он существует только внутри токена и после форматирования исчезает вместе с возможностью подписывать. Дальше только выпуск нового сертификата.
Когда криптопровайдер на рабочем месте не нужен
Установка КриптоПро CSP на каждую машину оправдана не всегда. Токен с УКЭП нужен там, где работают с государственными системами и торговыми площадками: у руководителя, бухгалтера, закупщика. Для массового подписания внутренних документов рядовыми сотрудниками аппаратный носитель избыточен — там применяются облачные решения и Госключ, где ключ хранится не на рабочем месте, а на стороне сервиса.
| Сценарий | Что обязательно установить | Что ставить не нужно |
|---|---|---|
| Отчётность в ФНС с рабочего места | Драйвер носителя, КриптоПро CSP, плагин, корневые сертификаты | Почтовый клиент с ГОСТ, программы для PDF |
| Обмен подписанными файлами с контрагентами | Криптопровайдер и программа подписания с выбором формата и вида подписи | Браузерный плагин, если работа идёт без веб-порталов |
| Конфиденциальная переписка по почте | Почтовый клиент с S/MIME по ГОСТ и сертификаты получателей | Отдельные утилиты шифрования файлов |
| Кадровые документы рядовых сотрудников | Браузер и учётная запись в системе КЭДО | Криптопровайдер и токен на рабочем месте работника |
| Автоматическое подписание в информационной системе | Серверное решение и обезличенный сертификат на юрлицо | Клиентские программы с графическим интерфейсом |
| Подпись с мобильного устройства | Мобильное приложение подписи и носитель с NFC либо облачная подпись | Десктопный криптопровайдер |
В сервисе Добыто КЭДО ПЭП и УНЭП для сотрудников выпускаются внутри платформы, и криптопровайдер на компьютере работника для подписания кадровых документов не устанавливается. УКЭП при необходимости получают через партнёров-удостоверяющих центров, но это отдельный сценарий для ограниченного круга должностей.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Перед закупкой токенов на всю компанию стоит разделить людей по задачам. Аппаратный носитель нужен тем, кто ходит в государственные системы: там без УКЭП на токене не обойтись. Всем остальным для внутренних документов достаточно подписи в облаке или через Госключ. Мы обычно начинаем с пилотной группы одного подразделения и только после неё раскатываем схему на компанию.»
Стоимость перехода на КЭДО и тарифы Добыто
Стоимость зависит от численности сотрудников и набора функций: интеграция с 1С, электронный архив и кастомные шаблоны входят не во все тарифы.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес», без ограничения по числу сотрудников | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | при подключении |
| Получение УКЭП через партнёров-удостоверяющих центров | рассчитывается индивидуально | по регламенту УЦ |
| Установка и настройка модуля для 1С:ЗУП | входит в тариф «Бизнес» | один день |
Итоговая сумма складывается из числа сотрудников и выбранного тарифа, а электронные подписи для сотрудников уже включены в стоимость и отдельно не покупаются. Условия по каждому тарифу и состав функций опубликованы на странице тарифов Добыто КЭДО.
Тариф меняется в любой момент: при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Полноценное рабочее место под ЭЦП собирается из пяти обязательных компонентов, и порядок их установки важнее выбора конкретной программы подписания. Версия криптопровайдера в 2026 году определяется не привычкой, а сертификатами регулятора: линейка 4.0 закрыта, актуальны 5.0, 5.0 R2 и 5.0 R3. Прикладной софт подбирается под сценарий, а не про запас, и половина сотрудников компании в криптопровайдере на рабочем месте вообще не нуждается.
В Добыто мы разделяем эти два контура: аппаратные подписи для тех, кто работает с государственными системами, и подписание кадровых документов внутри платформы для всех остальных. Такой подход снимает с ИТ-службы задачу настраивать криптографию на сотнях рабочих мест и оставляет её там, где она действительно нужна.
Частые вопросы
Нужна ли отдельная лицензия на КриптоПро CSP, если сертификат выпущен удостоверяющим центром ФНС
В рамках проекта удостоверяющего центра ФНС лицензия вшивается внутрь сертификата и действует ровно столько, сколько сам сертификат. Ключ с таким сертификатом работает и на машине, где лицензия криптопровайдера истекла, дополнительно устанавливать её не нужно. Полная лицензия понадобится в момент, когда на этой же машине потребуется работать с другими ключами: генерировать запросы на сертификат самостоятельно или использовать сертификаты центров, которые лицензию в расширения не дописывают.
Сколько сертификатов помещается на один токен
Актуальные модели носителей имеют 128 килобайт защищённой памяти. При извлекаемых программных ключах в формате криптопровайдера на токен помещается до 31 контейнера. Реальное число меньше и зависит от того, что удостоверяющий центр дописал в расширения сертификата: оценка сверху для одного «тяжёлого» контейнера с цепочками — порядка 12 килобайт, то есть около 10 таких контейнеров на носитель. Если расширений мало, контейнер может занимать несколько сотен байт.
Нужна ли отдельная сертификация, если встраивать программу подписи в свою информационную систему
Если сотрудники работают только через графический интерфейс программы, дополнительные исследования не требуются. Если система обращается к API программы и использует функции из перечня разрешённых в эксплуатационной документации, нужна оценка влияния среды функционирования. Если задействованы функции за пределами этого перечня, потребуются тематические исследования. Порядок стоит уточнять до начала разработки: переделывать интеграцию после отказа регулятора дороже.
Чем подписывать документы автоматически, без участия сотрудника
Для потоковой подписи используется серверное решение и обезличенный сертификат, который оператор информационной системы получает в удостоверяющем центре ФНС по 63-ФЗ. Такой сертификат выдаётся на юридическое лицо или ИП и привязывается к конкретной информационной системе, сотрудники пользоваться им не могут. Типовые задачи: подписание счетов и квитанций, которые система формирует массово, и запросов в государственные органы. Токен с обезличенным сертификатом устанавливается на сервере.
Как сделать так, чтобы подпись проверялась после истечения срока сертификата
Обычная подпись формата CAdES-BES перестаёт проверяться корректно, когда сертификат подписанта заканчивается. Для длительного хранения подпись усовершенствуют: добавляют штамп времени, ответ службы проверки статуса сертификата на момент подписания и архивную метку, которая заверяет обе предыдущие. Результат — форматы уровня CAdES-X Long Type 1 или CAdES-A. Это критично для кадровых и финансовых документов, где срок хранения превышает срок жизни любого сертификата.
Можно ли подписывать с телефона и что для этого устанавливать
Криптопровайдер выпускается для Android, iOS и отечественной мобильной операционной системы. Мобильная версия программы подписания работает без почтового клиента: доступны подпись и шифрование. Ключ можно хранить в памяти устройства или считывать с носителя по NFC, приложив карту или токен к телефону. Второй вариант — облачная подпись: закрытый ключ хранится на сервере удостоверяющего центра, но использовать её можно только в сервисах, интегрированных с этим центром.