Проверка ЭЦП перед сдачей отчётности сводится к пяти независимым узлам: срок и статус сертификата, цепочка корневых сертификатов, драйвер ключевого носителя, версия и лицензия КриптоПро CSP, а при подписании сотрудником — ещё и машиночитаемая доверенность. Каждый узел ломается сам по себе, и отказ обнаруживается в момент подписания, а не заранее. Порядок действий определяется тем, кто ставит подпись: руководитель или ИП с квалифицированным сертификатом УЦ ФНС проверяет носитель, криптопровайдер и корневые сертификаты, а бухгалтер с сертификатом на физическое лицо дополнительно проверяет МЧД и её загрузку в распределённый реестр ФНС.
Разберём каждую точку отказа отдельно: где смотреть срок сертификата, чем отозванный сертификат отличается от разрыва цепочки доверия, что означают расширения p7s, sig и sgn и почему подпись не проходит проверку у получателя. Порядок проверки построен так, чтобы бухгалтер прошёл его сам, без администратора. Сценарная таблица по типам подписанта, действия при заблокированном ПИН-коде токена, образцы протокола проверки и реестра сертификатов, стоимость подключения на 2026 год и ответы на частые вопросы — во второй половине статьи.
Загрузите подписанный файл и файл подписи в форму: она покажет статус подписи, владельца сертификата, издателя и срок действия, то есть ровно те поля, из-за которых отчётность отклоняют.
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Почему подпись отказывает именно в день сдачи отчётности
Электронная подпись — не один файл, а связка из четырёх элементов: закрытый ключ на носителе, открытый ключ, сертификат, который связывает ключ с владельцем, и программное обеспечение, которое эти элементы читает. Отчётность отправляется несколько раз в год, и всё это время связка живёт без нагрузки: обновляется браузер, переустанавливается Windows, заканчивается срок сертификата, удостоверяющий центр отзывает старую подпись при перевыпуске. В спокойный день никто не замечает, что расширение криптоплагина отключилось после обновления браузера. Замечают в день сдачи.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Дополнительная сложность в том, что сообщения криптопровайдера редко называют настоящую причину. Ошибка «сертификат недействителен» появляется и когда сертификат действительно отозван, и когда на компьютере просто нет корневого сертификата Минцифры России. Первое решается только через удостоверяющий центр, второе — установкой двух файлов за пять минут. Ниже таблица узлов и признаков, по которым они различаются.
| Узел связки | Где смотреть | Признак отказа |
|---|---|---|
| Сертификат подписи | КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере»; Панель управления Рутокен, вкладка «Сертификаты» | Срок действия истёк или заканчивается; в контейнере несколько сертификатов, и по умолчанию подставляется не самый свежий |
| Статус сертификата у удостоверяющего центра | Карточка сертификата: адреса списка отзыва (CRL) и службы OCSP | Сообщение «Сертификат недействителен. Сертификат отозван» |
| Цепочка доверия | Хранилища «Доверенные корневые центры сертификации» и «Промежуточные центры сертификации» | Программа сообщает о недоверенном корневом сертификате, хотя срок подписи в порядке |
| Драйвер ключевого носителя | Панель управления Рутокен, JaCarta или eSmart | Токен не определяется, ключевой контейнер не виден в списке считывателей |
| КриптоПро CSP | Вкладка «Общее»: версия продукта, серийный номер лицензии, срок и тип лицензии | Окно об истёкшем сроке действия версии или невведённом серийном номере лицензии |
| Браузерный плагин | Страница загрузки КриптоПро ЭЦП Browser Plug-in, кнопка «Проверить работу плагина»; список расширений браузера | Расширение отключено после обновления браузера, страница подписания не видит сертификатов |
| Машиночитаемая доверенность | Сервис ФНС «Создание и проверка доверенности в электронной форме», проверка МЧД и сертификата представителя на Госуслугах | XML-файл не загружен в распределённый реестр, полномочие указано не тем кодом классификатора |
| Код абонента | Сервис регистрации сертификата на сайте ФНС | Транспортный контейнер не формируется в «Налогоплательщике ЮЛ» |
Из таблицы видно, что четыре узла из восьми чинятся за рабочий день силами бухгалтера, а два — срок сертификата и его отзыв — требуют обращения в удостоверяющий центр и повторной идентификации. Именно поэтому проверять имеет смысл не накануне, а заранее: цена ошибки зависит от того, какой узел сломался.

Факт: для работы с квалифицированной подписью УЦ ФНС на рабочем месте должны стоять драйвер ключевого носителя, КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, КриптоПро ЭЦП Browser Plug-in с расширением для браузера, корневые сертификаты Минцифры России и УЦ ФНС России и сам личный сертификат. Отсутствие любого из этих элементов даёт отказ при подписании.
Что и за сколько проверять: сценарии по типу подписанта
Универсального списка проверок нет: набор зависит от того, чьей подписью уходит отчёт. Руководителю не нужна машиночитаемая доверенность, а бухгалтеру с сертификатом на физическое лицо она нужна обязательно, и МЧД добавляет к проверке ещё две точки отказа — состав полномочий и факт загрузки доверенности в реестр.
| Кто подписывает отчётность | Что критично проверить | Что вторично |
|---|---|---|
| Руководитель организации или ИП, сертификат УЦ ФНС на токене | Драйвер носителя, версия КриптоПро CSP и срок встроенной лицензии, оба корневых сертификата, код абонента | МЧД не требуется: полномочия видны из сертификата |
| Бухгалтер с квалифицированным сертификатом на физическое лицо | Действующая МЧД, загруженная в распределённый реестр, коды полномочий из классификатора, совпадение сертификата представителя с данными доверенности | Модель токена: подойдёт любой носитель, поддерживаемый криптопровайдером |
| Бухгалтер филиала или обособленного подразделения | Цепочка передоверия: доверенность от руководителя юридического лица на руководителя филиала и далее на бухгалтера, нотариальное удостоверение при передоверии | Внутренние приказы о распределении обязанностей: для ФНС значение имеет доверенность, а не приказ |
| Автоматическая отправка из информационной системы | Обезличенный сертификат на юридическое лицо или ИП, привязанный к информационной системе, и физическое наличие носителя на сервере | Настройки рабочих мест сотрудников: такой сертификат сотрудники не используют |
| Документы, которые лягут в архив на годы | Усовершенствованный формат подписи со штампом времени и OCSP-ответом, чтобы подпись проверялась после окончания срока сертификата | Визуальный штамп на печатной копии: юридического значения он не несёт |
Сценарий с филиалом чаще всего оказывается самым тяжёлым. Внутри одной организации, когда главный бухгалтер передаёт полномочия бухгалтеру, доверенность выпускается без нотариуса. Как только в цепочке появляется руководитель обособленного подразделения и дальше требуется передоверие, включается нотариальное удостоверение, а сроки перестают быть предсказуемыми.
Как проверить ЭЦП до отчётной кампании: пошаговая инструкция
- Шаг 1. Подключите носитель и откройте контейнер. В КриптоПро CSP перейдите на вкладку «Сервис», нажмите «Просмотреть сертификаты в контейнере», через «Обзор» выберите нужный контейнер. Если контейнеров несколько, сверьте дату: при перевыпуске старый сертификат остаётся в списке и подставляется первым.
- Шаг 2. Посмотрите срок действия и владельца. В свойствах сертификата проверьте поля владельца, издателя и период действия. Отдельно посмотрите срок действия закрытого ключа: он может закончиться раньше срока сертификата.
- Шаг 3. Проверьте цепочку доверия. Откройте вкладку с путём сертификации. Корневой сертификат Минцифры России должен лежать в доверенных корневых центрах сертификации, сертификат удостоверяющего центра — в промежуточных. Корневые сертификаты УЦ ФНС публикуются на сайте удостоверяющего центра ФНС по адресу uc.nalog.ru.
- Шаг 4. Проверьте программное окружение. На вкладке «Общее» в КриптоПро CSP посмотрите версию и срок лицензии, затем откройте страницу проверки браузерного плагина и нажмите «Проверить работу плагина». Убедитесь, что расширение включено в браузере: после обновления браузера оно отключается без предупреждения.
- Шаг 5. Подпишите тестовый файл и проверьте результат. Подпишите любой служебный документ и проверьте подпись обратно — в «Инструментах КриптоПро» или через сервис проверки. Успешная проверка на своём же компьютере закрывает вопрос по ключу, носителю и криптопровайдеру разом.
- Шаг 6. Прогоните транспортный контейнер. В «Налогоплательщике ЮЛ» сформируйте транспортный контейнер по кнопке выгрузки для портала ФНС: понадобятся файл сертификата и код абонента. Контейнер формируется в виде ZIP-архива, и его сборка проверяет связку сертификата с кодом абонента.
Лайфхак: после установки криптоплагина не закрывайте страницу загрузки: там же есть кнопка «Проверить работу плагина». Это единственная проверка, которая отделяет проблему браузера от проблемы сертификата, и она занимает секунды.

Сертификат: срок, отзыв и разрыв цепочки доверия
Три причины отказа выглядят для пользователя одинаково, но чинятся по-разному. Истёкший срок означает, что подпись нужно выпускать заново. Отзыв означает, что сертификат аннулирован удостоверяющим центром и работать уже не будет, даже если формально дата ещё не наступила. Разрыв цепочки означает, что сама подпись в порядке, а компьютер не признаёт того, кто её выдал.
Сертификаты чаще всего выпускаются на год, хотя встречаются и более длинные сроки. Годовой цикл удобно привязывать к отчётной кампании: если срок истекает в квартале, когда сдаётся декларация, перевыпуск планируется до начала кампании, а не после отказа при отправке. В практике Добыто мы ведём реестр сертификатов с датой окончания по каждому сотруднику и снимаем с него напоминания — это дешевле, чем разбираться в день сдачи.
Мария Ж, специалист по цифровой подписи и КЭДО: «Когда криптопровайдер ругается на недоверенный корневой сертификат, подпись обычно живая. Откройте сертификат и пройдите по пути сертификации: у квалифицированной подписи вверху стоит Минцифры России, ниже аккредитованный удостоверяющий центр, ниже владелец. У неквалифицированной подписи корневые сертификаты на компьютер автоматически не устанавливаются, и цепочка рвётся именно там. Установите недостающий сертификат в нужное хранилище и повторите проверку — до перевыпуска подписи дело не дойдёт.»
Отдельная история — отзыв. Компания перевыпустила подпись, старую отозвала, но на компьютере бухгалтера остался прежний контейнер, и он подставляется по умолчанию. Проверить статус можно по адресам списка отзыва и службы OCSP, которые указаны в самой карточке сертификата. Если сертификат отозван, восстановлению он не подлежит: нужен новый выпуск. Обратный случай тоже встречается: сотрудник уволился, а подпись на его имя никто не отозвал. Удаление сертификата из хранилища компьютера отзывом не является — заявление подаётся в тот удостоверяющий центр или в ту налоговую, где подпись выпускалась.

Стоимость ошибки: во что обходится непроверенная подпись
Прямые потери начинаются не с самой подписи, а с последствий. Истёкший или отозванный сертификат нельзя починить настройками: понадобится новый выпуск, а он проходит через идентификацию заявителя и выдачу носителя, то есть занимает не минуты. Отчёт при этом остаётся неотправленным, и все сроки продолжают идти.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Второй слой потерь — переподписание уже отправленных документов. Если выяснилось, что документы подписаны сертификатом, который на момент подписания был отозван, часть контрагентов потребует переподписать комплект. Это переписка, повторные подписания и, если переподписать невозможно, фиксация ситуации отдельным актом. Третий слой — доказательства. Без штампа времени момент подписания подтверждается косвенно, журналами информационной системы, и в спорной ситуации это слабее, чем метка доверенной службы.
Мария Ж, судебный эксперт по трудовому праву: «Когда подписание документа доходит до разбирательства, проверяют не картинку со штампом, а исходный файл, файл подписи и то, действовал ли сертификат в момент подписания. Визуальный штамп на распечатке юридической силы не несёт, он нужен для наглядности. Если документ уйдёт на длительное хранение, добавляйте штамп времени и OCSP-ответ при подписании: после окончания срока сертификата подтвердить момент подписания будет уже нечем.»
Носитель, драйвер и КриптоПро CSP: где ломается техника
Ключевые носители различаются не только производителем. Рутокен, JaCarta и ESMART Token ГОСТ требуют собственных драйверов, которые скачиваются с сайтов производителей: rutoken.ru, aladdin-rd.ru и esmart.ru соответственно. После переустановки системы или смены компьютера драйвер ставится заново, иначе токен просто не появится в списке считывателей.
Версия криптопровайдера определяет, какие ключи вообще будут прочитаны. КриптоПро CSP 4.0 работает только с извлекаемыми ключами на пассивных носителях. Версия 5.0 добавила работу с функциональными ключевыми носителями и защищённым каналом, версия 5.0 R2 — поддержку интерфейса PKCS#11, версия 5.0 R3 свела все режимы в один выпадающий список при создании контейнера. Если подпись выпущена в формате, который старая версия не понимает, она не будет видна вообще, а не покажет ошибку срока.
Внимание: лицензия КриптоПро CSP, встроенная в сертификат УЦ ФНС, действует ровно столько, сколько действует сам сертификат, и распространяется только на этот ключ. Как только на том же компьютере понадобится подписать другим ключом, потребуется полная лицензия. Лицензии на версию 4.0 к сборкам начиная с 5.0 R2 не подходят.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Перед кампанией мы всегда сверяем версию криптопровайдера с форматом ключа, а не наоборот. Подпись, выпущенная как функциональный ключевой носитель, на КриптоПро CSP 4.0 просто не покажется в списке, и бухгалтер решит, что потерял ключ. Откройте вкладку «Общее» и запишите версию и срок лицензии в реестр вместе с датой окончания сертификата: дальше обновления планируются, а не случаются в день сдачи.»
Ещё одно ограничение касается памяти токена. У актуальной линейки Рутокен ЭЦП 3.0 доступно 128 килобайт защищённой памяти. В формате извлекаемых программных ключей на носителе размещается до 31 контейнера, но реальное число меньше: «тяжёлый» контейнер с длинной цепочкой сертификатов занимает до 12 килобайт. Бухгалтер, который обслуживает несколько юридических лиц с одного токена, упирается в память раньше, чем в срок действия.
Важный нюанс из практики: частая причина отказа при нескольких организациях — выбор не того сертификата. После продления в контейнере лежат и старый, и новый сертификат, отсортированные не по дате. Отсортируйте список по сроку действия и выбирайте самый свежий; при работе с несколькими организациями держите сертификаты в отдельных папках с понятными именами и не полагайтесь на порядок отображения.

Отдельно проверьте, экспортируемый у вас контейнер или нет. Удостоверяющий центр ФНС по регламенту выдаёт неэкспортируемые контейнеры: скопировать такой ключ на запасной носитель нельзя. План «сделаю дубль на всякий случай» здесь не сработает, и единственная страховка — заранее проверенный рабочий комплект.
Файл подписи: p7s, sig, sgn и почему файлов приходит два
Подпись бывает присоединённой и отсоединённой. В первом случае документ и подпись лежат в одном файле, и открыть исходный документ без специальной программы не выйдет. Во втором рядом с документом появляется отдельный файл подписи, и для проверки нужны оба файла сразу. Именно поэтому получатель иногда пишет, что документ «не открывается»: он открыл файл подписи вместо документа.
Расширение файла подписи выбирается в настройках программы подписания: в «Инструментах КриптоПро» доступны p7s, sig и sgn, формат подписи при этом остаётся CAdES-BES. Расширение не меняет содержимого: внутри лежит контейнер CMS с алгоритмом хэширования по ГОСТ, сертификатом подписанта, цепочкой доверия и блоком со значением подписи. Проверяющая программа читает все три расширения одинаково, а вот почтовые фильтры и сервисы приёма отчётности иногда настроены только на одно, и файл до адресата не доходит.

Перед отчётной кампанией имеет смысл один раз согласовать формат с получателями: оператору ЭДО, контрагентам и внутренним подразделениям. Разбираться с расширением в день сдачи дороже, чем договориться заранее.
Образцы для предотчётной проверки подписи
Комплект собран под один сценарий: пройти проверку до отчётной даты и зафиксировать результат письменно. Начните с чек-листа диагностики — он ведёт по причинам отказа в том же порядке, что и разделы выше.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Реестр сертификатов сотрудников со сроками действия (XLSX) | Скачать |
| Памятка бухгалтерии: что делать с файлом SGN от контрагента | Скачать |
| Письмо контрагенту о переподписании документов (образец) | Скачать |
МЧД: что проверить в данных доверенности до отправки
Машиночитаемая доверенность — это XML-файл, а не картинка и не PDF. Её читает не человек, а алгоритм на стороне получателя, поэтому расхождение в одном поле останавливает приём отчёта целиком. Проверять нужно четыре вещи: срок действия доверенности, совпадение данных представителя с его сертификатом, коды полномочий и факт загрузки XML в распределённый реестр.
Коды берутся из классификатора полномочий, размещённого в Единой системе нормативной и справочной информации. Каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код включается в доверенность. Если нужного полномочия в классификаторе нет, участник электронного взаимодействия направляет свой перечень в Минцифры: на рассмотрение отводится 10 дней, при положительном решении коды присваиваются и включаются в классификатор в течение трёх рабочих дней. Планировать сдачу отчётности на эти сроки нельзя, поэтому состав полномочий сверяется задолго до кампании. В практике Добыто мы держим состав полномочий и срок каждой доверенности в одной таблице с реестром сертификатов: расхождение обнаруживается при сверке, а не при отправке отчёта.
Создать доверенность для налоговых действий можно в сервисе ФНС «Создание и проверка доверенности в электронной форме», а проверить связку доверенности с сертификатом представителя — в сервисе проверки на Госуслугах, куда загружаются сертификат представителя, XML-файл доверенности и файл отсоединённой подписи. Отправить готовую отчётность после этого можно через сервис ФНС «Представление налоговой и бухгалтерской отчётности», где требования к формату транспортного контейнера описаны официально.
Мария Ж, юрист со стажем более 20 лет: «С доверенностями на бухгалтеров филиалов ошибаются чаще всего. Внутри одного юридического лица доверенность выпускается без нотариуса, но как только полномочия идут через руководителя обособленного подразделения и дальше передоверяются, требуется нотариальное удостоверение. И помните про цепочку: при отзыве вышестоящей доверенности отзываются и все выданные по ней. Проверьте статус своей МЧД, если в компании недавно менялся руководитель.»
Полезно знать: сертификат на физическое лицо и сертификат, полученный тем же человеком в УЦ ФНС как руководителем, могут действовать одновременно — это не запрещено. Но подписывать документы по доверенности нужно именно тем сертификатом, данные которого указаны в МЧД.
Если подпись не работает в день сдачи: порядок действий
Сначала отсекается сторона проблемы. Если сертификат не виден вообще, дело в носителе, драйвере или криптопровайдере: переподключите токен в другой порт, проверьте, что панель управления носителем его видит, посмотрите срок лицензии на вкладке «Общее». Если сертификат виден, но подпись не создаётся, смотрите цепочку доверия и статус сертификата. Если подпись создаётся, но получатель её не принимает, проверяйте формат файла и МЧД.
Отдельный случай — забытый пароль контейнера или заблокированный ПИН-код токена. Пароль контейнера восстановлению не подлежит, а ПИН блокируется после нескольких неверных попыток, поэтому подбирать его наугад в день сдачи — худшая стратегия. Разблокировка выполняется администраторским ПИН-кодом носителя, а если и он утрачен, остаётся перевыпуск подписи со всеми сроками идентификации.
Если выяснилось, что часть документов ушла контрагентам с проблемной подписью, порядок такой: подготовить протокол проверки с результатом, направить письмо контрагенту с просьбой о переподписании, а при невозможности переподписать — зафиксировать это актом. Образцы всех трёх документов лежат в блоке выше. В сервисе Добыто проверка подписи и выгрузка протокола делаются из браузера, без установки криптопровайдера на компьютер получателя, что снимает половину переписки с контрагентами.
Важный нюанс из практики: при переустановке системы или переезде на новый компьютер бухгалтеры ставят драйвер и криптопровайдер, но забывают про корневые сертификаты и браузерное расширение. Заведите себе короткий список из пяти пунктов — драйвер носителя, КриптоПро CSP с лицензией, плагин, расширение в браузере, два корневых сертификата — и проходите его после любой переустановки, не дожидаясь отчётной даты.
Когда предотчётная проверка избыточна
Полный цикл проверки нужен не всем. Если организация отчитывается через оператора ЭДО в облачном режиме, а закрытый ключ хранится в удостоверяющем центре, проверять драйвер носителя и версию криптопровайдера незачем: локального криптопровайдера в этой схеме нет. Останется проверить срок сертификата и, при подписании сотрудником, доверенность.
Не нужна техническая часть проверки и тем, кто подписывает в мобильном приложении Госключ: закрытый ключ хранится на телефоне, драйверов и лицензий там нет. Но у этой схемы своё ограничение — удаление приложения означает потерю доступа к подписи, и восстановить прежнюю подпись нельзя, выпускается новая с новым сроком действия. Перед отчётной кампанией здесь проверяется другое: работает ли вход в приложение и не менялся ли телефон.
Наконец, если отчёт подписывает лично руководитель со своего постоянного рабочего места, на котором ничего не переустанавливалось с прошлой кампании, достаточно короткой версии: открыть контейнер, посмотреть срок сертификата и подписать тестовый файл. Разворачивать полный чек-лист имеет смысл после смены компьютера, переустановки системы, перевыпуска подписи или кадровых изменений среди подписантов.
Стоимость подключения КЭДО и электронных подписей в Добыто
Итоговая сумма зависит от численности сотрудников, набора видов подписи и того, нужна ли интеграция с учётной системой. Электронные подписи для сотрудников входят в тариф и отдельно не оплачиваются.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, поддержка по электронной почте | от 30 ₽ за сотрудника / мес | по запросу |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника / мес | по запросу |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | по запросу |
| Получение УКЭП через партнёров-удостоверяющих центров | рассчитывается индивидуально | по запросу |
| Установка и настройка модуля для 1С:ЗУП | входит в тариф «Бизнес» | один день |
Тариф выбирается по численности, а не по количеству документов, и меняется в любую сторону: при повышении разница пересчитывается пропорционально оставшемуся периоду. Состав каждого тарифа и ответы на вопросы по подключению собраны на странице тарифов ДОБЫТО КЭДО.
Для бухгалтерии значение имеет не только цена, но и то, какие подписи входят в тариф: ПЭП и УНЭП выпускаются бесплатно, а УКЭП оформляется через партнёров-удостоверяющих центров, и её выпуск планируется отдельно с учётом сроков идентификации.
Выводы
Подпись отказывает не целиком, а по одному узлу: сертификат, статус у удостоверяющего центра, цепочка доверия, драйвер носителя, криптопровайдер с лицензией, браузерный плагин и доверенность. Четыре из них восстанавливаются самостоятельно за рабочий день, а истёкший или отозванный сертификат требует нового выпуска с идентификацией заявителя. Отсюда и логика подготовки: техническую часть проверяют после любой переустановки системы или смены компьютера, а сроки сертификатов и состав полномочий в МЧД сверяют до начала отчётной кампании, а не в её последние дни.
Мы в Добыто ведём реестры сертификатов и носителей по каждому сотруднику, планируем перевыпуск заранее и даём проверку подписи с выгрузкой протокола прямо из браузера, без установки криптопровайдера на стороне получателя. Для компаний, где подписантов больше одного, это снимает основную часть авралов в отчётные периоды.
Частые вопросы
Можно ли скопировать ключ на второй токен как резервный?
Зависит от того, экспортируемый контейнер или нет. Флаг экспорта задаётся криптопровайдером при генерации или копировании ключа. Удостоверяющий центр ФНС по регламенту выдаёт неэкспортируемые контейнеры, скопировать такой ключ нельзя. Неизвлекаемые ключи, сгенерированные внутри криптоядра токена, не копируются в принципе: закрытый ключ никогда не покидает память носителя. Резервом в этих случаях служит не копия ключа, а вторая подпись, выпущенная отдельно.
Сколько подписей помещается на один токен?
У актуальной линейки Рутокен ЭЦП 3.0 доступно 128 килобайт защищённой памяти, и в формате извлекаемых программных ключей туда помещается до 31 контейнера. Реальное число меньше: контейнер с длинной цепочкой сертификатов и дополнительными расширениями занимает до 12 килобайт, так что «тяжёлых» контейнеров поместится около десяти. Точный размер зависит от того, что удостоверяющий центр записал в сертификат.
Подойдёт ли ESMART Token ГОСТ вместо Рутокена для сдачи отчётности?
Носитель выбирается по двум условиям: он должен поддерживаться установленной версией КриптоПро CSP и иметь нужную сертификацию. Если носитель используется как защищённое ПИН-кодом хранилище для извлекаемых ключей, достаточно сертификации ФСТЭК. Если ключ генерируется внутри криптоядра носителя и подпись должна быть квалифицированной, требуется сертификация ФСБ. Драйвер для ESMART скачивается с сайта производителя и ставится так же, как драйверы Рутокена и JaCarta.
Нужен ли штамп времени для налоговой отчётности?
Для самой отправки отчёта — нет, транспортный контейнер принимается и без него. Штамп времени и OCSP-ответ нужны там, где документ будет храниться дольше срока действия сертификата: после его окончания подтвердить момент подписания и действительность сертификата на этот момент нечем. Такие подписи называются усовершенствованными, и переводить обычную подпись формата CAdES-BES в усовершенствованную можно и позже, отдельной процедурой улучшения.
Что происходит с подписью и МЧД при увольнении сотрудника?
Сертификат на физическое лицо принадлежит человеку, а не работодателю, и удаление его из хранилища на рабочем компьютере отзывом не является. Отзыв оформляется заявлением в тот удостоверяющий центр, который выпустил подпись. С доверенностью сложнее: если в МЧД указана должность, полномочия прекращаются вместе с ней, а если доверенность выдана физическому лицу без указания должности, она продолжает действовать до отзыва. Поэтому отзыв МЧД включают в обходной лист наравне с возвратом пропуска.
Почему подпись, созданная в Госключе, не проверяется привычной программой?
В Госключе выпускаются два вида подписи: усиленная неквалифицированная с использованием инфраструктуры электронного правительства и усиленная квалифицированная. Для первой соглашение сторон не требуется, но цепочка доверия у неё другая: вверху стоит не Минцифры России, а сам оператор, выдавший сертификат. Если корневой сертификат этого центра на компьютере не установлен, проверяющая программа сообщит о недоверенной подписи, хотя математически подпись верна.
Как понять, что пришло два файла и какой из них документ?
Отсоединённая подпись всегда лежит отдельным файлом с расширением p7s, sig или sgn, а рядом находится исходный документ в своём формате. Открывать нужно документ, а файл подписи загружать в проверяющую программу вместе с ним. Присоединённая подпись приходит одним файлом: документ внутри контейнера, и без программы проверки его не прочитать. Если получатель сообщает, что файл не открывается, почти всегда он открыл файл подписи.