Проверка КЭП по OCSP и в формате CAdES-X Long Type 1

Мария Ж. 18 мин чтения

Проверить КЭП по протоколу OCSP — значит запросить у службы удостоверяющего центра статус конкретного сертификата и получить подписанный ответ good, revoked или unknown; адрес службы лежит в расширении сертификата Authority Information Access. Формат CAdES-X Long Type 1 закрывает другую задачу: он вкладывает внутрь самой подписи штамп времени TSP, сертификаты цепочки и OCSP-ответы, поэтому подпись остаётся проверяемой после того, как сертификат подписанта истёк. Главное различие, от которого зависит порядок действий: если момент подписания достоверно зафиксирован штампом времени, сертификат проверяется на этот момент; если штампа нет, по статье 11 63-ФЗ сертификат должен быть действителен на день проверки, и просроченный сертификат такую проверку не пройдёт.

Разберём состав контейнера CMS и четыре независимые проверки, которые любой сервис прячет за одним словом «действительна». Покажем, где ломается усовершенствование до CAdES-X Long Type 1: нет адреса OCSP в сертификате, рассинхронизированы TSA и служба статусов, ответчик не обслуживает чужой удостоверяющий центр. Сценарная таблица форматов под задачу, чек-лист диагностики окружения, образцы протокола проверки и тарифы на 2026 год — во второй половине статьи.

Загрузите документ и файл подписи, чтобы увидеть подписанта, алгоритмы, цепочку сертификации и адреса служб CRL и OCSP из сертификата.

svg%3e Проверка электронной подписи

Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.

1 Выберите вид подписи:

2 Загрузите документ и файл подписи:

Документ

Файл подписи (.sig)

Нужно подписать документ?

Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.

Подписать документ

Содержание

Четыре независимые проверки за словом «подпись действительна»

Слово «действительна» в отчёте любого средства проверки собирается минимум из пяти проверок, и отказ по каждой из них выглядит по-разному. Криптографическая часть отвечает только за первые две: документ не менялся, подпись создана ключом, парным сертификату. Всё остальное — работа с инфраструктурой открытых ключей, и именно она чаще всего недоступна на машине, где идёт проверка.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто
Проверка Чем обеспечивается Как выглядит отказ
Целостность документа Хэш по ГОСТ Р 34.11-2012 в блоке SignerInfo Ошибка 0x80091007: неправильное значение хэша
Авторство подписи Проверка значения подписи по ГОСТ Р 34.10-2012 открытым ключом из сертификата Сообщение содержит неверную подпись
Цепочка доверия Сертификаты X.509 внутри контейнера плюс корневой сертификат УЦ в хранилище Цепочка не построена; сертификат выпущен тестовым УЦ
Статус сертификата Список отзыва CRL по адресу из CRL Distribution Points или ответ OCSP по адресу из Authority Information Access Сертификат отозван; нет доступа к службе статусов
Момент подписания Штамп времени TSP от службы доверенного времени Время взято из заявленного атрибута, то есть с часов рабочей станции подписанта

Первые две строки таблицы работают офлайн и на любой машине. Три последние требуют либо сетевого доступа к инфраструктуре УЦ в момент проверки, либо того, чтобы доказательства заранее лежали внутри подписи. Разница между CAdES-BES и CAdES-X Long Type 1 сводится ровно к этому.

Устройство SIG-контейнера CMS PKCS#7 с блоками сертификатов, CRL и SignerInfo
Разбор контейнера CMS: инкапсулированный контент, блок сертификатов X.509, список отзыва и SignerInfo со значением подписи, заявленным временем и штампом TSP.

Отдельная проверка, которую отчёты обычно сворачивают до статуса «доверенный», — аккредитация удостоверяющего центра. Она проверяется не криптографией, а сверкой издателя сертификата с реестром аккредитованных удостоверяющих центров уполномоченного федерального органа: там же видно, действует аккредитация УЦ сейчас или прекращена.

Мария Ж, специалист по цифровой подписи и КЭДО: «Запросов на разовую проверку одного документа почти не осталось, приходят задачи на поток: проверить входящие пакетами, разложить по статусам, сохранить результат. Около 80 процентов обращений по автоматизации криптографии касаются именно подписи — проверки или усовершенствования, остальное приходится на шифрование и расшифрование. Если вы строите такой контур, сразу закладывайте сохранение протокола проверки в PDF по каждому документу: без него результат проверки нечем предъявить через год.»

OCSP: как получить статус сертификата и зачем вкладывать ответ в подпись

Список отзыва CRL и протокол OCSP решают одну задачу разными способами. CRL — это файл со всеми отозванными серийными номерами, который удостоверяющий центр публикует с некоторой периодичностью; проверяющая сторона скачивает его целиком и кэширует. OCSP — точечный запрос по серийному номеру конкретного сертификата, на который ответчик возвращает подписанный ответ со статусом good, revoked или unknown и с указанием времени формирования ответа.

Практическая разница в двух вещах. Первая: CRL показывает состояние на момент публикации списка, а не на момент запроса, и между отзывом сертификата и выходом нового списка есть окно. Вторая: адреса берутся из разных расширений сертификата, и наличие одного не гарантирует наличия другого. Адрес службы OCSP лежит в расширении Authority Information Access в поле с методом id-ad-ocsp, адрес списка отзыва — в расширении CRL Distribution Points.

Лайфхак: для проверки подписи лицензия на КриптоАРМ ГОСТ не требуется — продукт можно поставить и использовать только в режиме проверки. Лицензия нужна для создания подписи и шифрования.

Ключевое ограничение OCSP касается зоны ответственности ответчика. Служба отвечает только по тем сертификатам, которые выпустил её удостоверяющий центр. Корпоративный OCSP, поднятый рядом с внутренним УЦ, не подтвердит статус сертификата контрагента: на такой запрос вернётся unknown. Если вы строите внутренний сервис проверки, доступ наружу к службам чужих УЦ всё равно понадобится.

Карточка сертификата с адресами списка отзыва и службы OCSP и цепочкой сертификации
В карточке сертификата видно, откуда средство проверки берёт данные об отзыве: адреса CRL и OCSP, отпечаток, алгоритмы по ГОСТ и статусы звеньев цепочки.

Второе ограничение — временное. Онлайн-запрос к OCSP отвечает на вопрос «отозван ли сертификат сейчас», а не «был ли он действителен в момент подписания». Чтобы зафиксировать статус на момент подписания, ответ OCSP нужно вложить внутрь подписи в момент её создания или усовершенствования. Ровно этим и занимается CAdES-X Long.

Как проверить КЭП по OCSP: пошаговая инструкция

  1. Шаг 1. Откройте сертификат подписанта и найдите расширение Authority Information Access. Адрес службы статусов указан в поле с методом id-ad-ocsp. Если поля нет, проверка по OCSP для этого сертификата невозможна, остаётся CRL.
  2. Шаг 2. Проверьте сетевой доступ к найденному адресу с той машины, где идёт проверка. OCSP работает поверх HTTP, поэтому закрытый исходящий 80-й порт или прокси без исключения останавливают проверку молча, а отчёт показывает неопределённый статус.
  3. Шаг 3. Установите корневой и промежуточные сертификаты удостоверяющего центра в системное хранилище. Без построенной цепочки ответ OCSP проверить нечем: подпись самого ответчика тоже валидируется по цепочке.
  4. Шаг 4. Отправьте запрос по серийному номеру сертификата и получите подписанный ответ. Статус good означает, что сертификат не отозван, revoked — отозван с указанием даты, unknown — ответчик не обслуживает этот удостоверяющий центр.
  5. Шаг 5. Посмотрите в ответе поля времени формирования и времени следующего обновления. Ответ описывает состояние на конкретный момент, и этот момент нужно зафиксировать вместе со статусом.
  6. Шаг 6. Сопоставьте статус с моментом подписания. Если в подписи есть штамп времени TSP, сравнивайте с ним. Если штампа нет, по статье 11 63-ФЗ ориентиром служит день проверки действительности сертификата.
  7. Шаг 7. Сохраните протокол проверки с датой, статусом, серийным номером и издателем сертификата. Повторный запрос через год даст другой результат, а протокол фиксирует то, что вы видели в день приёмки документа.

В сервисе Добыто.Подпись эти шаги выполняются в браузере: загружаются документ и файл .sig, ограничение на размер файла — 100 МБ, а в карточке результата показываются подписант, алгоритмы, отпечаток и адреса служб CRL и OCSP из сертификата.

Что лежит внутри CAdES-X Long Type 1

Форматы усовершенствованной подписи описаны в европейском стандарте CAdES (ETSI TS 101 733) и наращиваются слоями: каждый следующий уровень добавляет к предыдущему набор неподписываемых атрибутов. Понимание этих слоёв снимает большую часть вопросов о том, почему одна подпись проверяется на изолированном сервере, а другая требует выхода в интернет.

Формат Что добавляется Что это даёт при проверке
CAdES-BES Базовые подписанные атрибуты и ссылка на сертификат подписанта Целостность и авторство. Время подписания — заявленное, с часов подписанта
CAdES-T Штамп времени TSP на значении подписи Доверенный момент подписания. Статус сертификата всё ещё запрашивается онлайн
CAdES-C Атрибуты complete-certificate-references и complete-revocation-references Зафиксированы ссылки на цепочку и данные отзыва. Сами данные лежат снаружи
CAdES-X Long Атрибуты certificate-values и revocation-values Сертификаты цепочки и OCSP-ответы лежат внутри подписи, обращение к УЦ не нужно
CAdES-X Long Type 1 Штамп времени на всей структуре CAdES-C Вложенные доказательства защищены от подмены. Проверяемость от 10 лет
CAdES-X Long Type 2 Штамп времени только на полных ссылках на сертификаты и списки отзыва Более узкая область защиты штампом, чем у Type 1
CAdES-A Архивные штампы времени поверх X Long Type 1 или Type 2 Проверяемость продлевается переподписанием при смене криптоалгоритмов

Из таблицы следует практический критерий приёмки: если документ должен проверяться дольше срока действия сертификата подписанта, принимать CAdES-BES и CAdES-T бессмысленно, потому что нужные доказательства к тому моменту будут недоступны. Формат CAdES-X Long Type 1 доступен только при установленных модулях КриптоПро TSP Client и КриптоПро OCSP Client: без них средство подписи физически не сможет получить штамп времени и ответ службы статусов.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Наращивание форматов подписи от CAdES-BES к CAdES-T и CAdES-A с метками времени
Наращивание уровней подписи: к базовому уровню добавляются штамп времени TSA, OCSP-ответы и архивная метка с периодическим переподписанием для хранения до 50 лет.

Мария Ж, юрист со стажем более 20 лет: «Сертификаты сейчас выдаются не на 15 месяцев, как раньше, а на срок до 12 лет, и это создаёт ложное ощущение запаса. Кадровые и финансовые документы хранятся 50 лет и дольше, то есть переживут любой сертификат. Поэтому в архив документ должен уходить уже в усовершенствованном формате: доказательства статуса и времени вкладываются в подпись, пока сертификат жив, а не когда он истёк.»

Факт: все три релиза линейки КриптоПро CSP 5.0 — R1, R2 и R3 — сертифицированы по классам КС1, КС2 и КС3, сертификаты действуют до 1 мая 2027 года. В 5.0 R3 добавлен SDK, который позволяет формировать усовершенствованные подписи и обращаться к службам штампа времени и проверки статусов сертификатов.

Что проверить в окружении до того, как разбирать подпись

Большая часть обращений «подпись не проходит проверку» закрывается на уровне окружения, а не криптографии. Пройдите список до того, как открывать контейнер и искать проблему в самом документе.

  1. Версия криптопровайдера. Работа с усовершенствованными форматами требует актуальной линейки. Проверьте, какая версия установлена и какая лицензия к ней применена.
  2. Корневые и промежуточные сертификаты. Цепочка должна строиться до корня, установленного в системном хранилище. Отсутствие промежуточного звена даёт тот же отказ, что и отозванный сертификат.
  3. Сетевой доступ к службам. Адреса из Authority Information Access, CRL Distribution Points и адрес службы штампов времени должны быть доступны с машины проверки, а не только с рабочего места администратора.
  4. Установленные модули TSP Client и OCSP Client. Без них формат CAdES-X Long Type 1 не появится в списке доступных при подписании и усовершенствовании.
  5. Синхронизация времени. Часы сервера, служба TSA и служба OCSP должны быть согласованы. Расхождение приводит к ошибкам при создании и усовершенствовании подписи.
  6. Пара документа и файла подписи. Для откреплённой подписи документ должен быть побайтово тем же, что подписывали. Пересохранение, перекодировка или добавление BOM ломают хэш.
  7. Формат, а не расширение. Расширение .sig, .p7s или .sgn выбирается в настройках средства подписи и ничего не говорит о том, какой профиль CAdES внутри.

Образцы протоколов и чек-листов для приёмки подписанных документов

Комплект закрывает приёмку и разбор спорных случаев; начинать удобнее с чек-листа диагностики, а протокол проверки заполнять по итогу.

Документ Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Протокол проверки электронной подписи (образец) Скачать
Письмо контрагенту о переподписании (образец) Скачать
Акт о невозможности переподписания (образец) Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Адреса служб штампов времени TSP Скачать

Где ломается проверка и усовершенствование подписи

Отказы делятся на две группы: одни возникают при проверке готовой подписи, другие — при попытке дотянуть CAdES-BES до CAdES-X Long Type 1. Вторая группа болезненнее, потому что усовершенствование возможно только пока инфраструктура УЦ отвечает.

Пять шагов диагностики, когда электронная подпись не проходит проверку
Порядок разбора отказа: от целостности файла и пары документ-подпись до цепочки доверия и статуса сертификата, с расшифровкой типовых сообщений.

Сбои, которые встречаются чаще остальных:

  • В сертификате нет адреса OCSP. Усовершенствование завершается ошибкой: средство подписи берёт адрес службы статусов только из расширения Authority Information Access и не подставляет его вручную.
  • Рассинхронизация TSA и OCSP. Служба доверенного времени и служба статусов должны быть согласованы по времени. Расхождение даёт ошибку при создании и усовершенствовании подписи, хотя оба сервиса по отдельности отвечают корректно.
  • Ответчик не обслуживает чужой УЦ. Собственный OCSP валидирует только сертификаты своего удостоверяющего центра. На сертификат контрагента вернётся unknown, и подпись третья сторона проверить не сможет.
  • Сертификат тестового удостоверяющего центра. Криптография сходится, хэш совпадает, но цепочка ведёт к корню, которого нет в списке аккредитованных. Статус подписи при этом отрицательный, хотя в отчёте видно и подписанта, и алгоритмы.
  • Документ пересохранён после подписания. Для откреплённой подписи это ошибка 0x80091007. Файл выглядит идентичным, но хэш другой.

Важный нюанс из практики: при откреплённой подписи в самом документе нет ни отметки о подписании, ни штампа — открывший файл человек не видит признаков подписи вообще. Штамп добавляется не в оригинал, а в его копию: целостность исходного файла остаётся нетронутой, а копия со штампом используется для просмотра и печати. Если в вашем контуре кто-то ставит визуализацию поверх оригинала, подпись после этого перестанет проверяться.

Внимание: сертификат соответствия на КриптоПро CSP 4.0 действовал до 15 января 2026 года. Провайдеры этого семейства умеют работать только с носителями с извлекаемыми ключами и не поддерживают часть современных сценариев, поэтому рабочие места, оставшиеся на четвёртой версии, придётся выводить из контура проверки.

Во что обходится ошибка в формате подписи

Стоимость ошибки считается не в переподписании одного файла. Если документ принят в формате CAdES-BES и пролежал в архиве до истечения сертификата подписанта, усовершенствовать его уже нельзя: службы статусов не выдадут ответ о состоянии сертификата задним числом, а штамп времени зафиксирует только момент, когда его поставили. Дальше остаются два пути — запрашивать переподписание у контрагента, пока он на связи и готов это делать, либо составлять акт о невозможности переподписания и доказывать подлинность документа другими способами. В практике Добыто именно этот сценарий чаще всего всплывает при переносе накопленного архива в новую систему, когда часть документов подписана несколько лет назад без штампов времени.

Когда усовершенствование до CAdES-X Long Type 1 не нужно

Формат стоит внедрения не всегда, и раздувать каждую подпись доказательствами смысла нет. Усовершенствование избыточно в трёх ситуациях.

Первая: срок хранения документа заведомо короче срока действия сертификата подписанта. Заявка, согласование, разовая заявка на пропуск проверяются здесь и сейчас, инфраструктура УЦ доступна, CAdES-BES достаточно. Вторая: система-приёмник не умеет разбирать расширенные атрибуты. Часть площадок и государственных сервисов принимает строго определённый профиль подписи, и подпись с лишними неподписываемыми атрибутами такая система отвергнет — формат подписи в этом случае диктует приёмник, а не отправитель. Третья: документу нужен только доверенный момент подписания, а статус сертификата проверяется онлайн без ограничений. Тогда достаточно CAdES-T со штампом времени, и добавлять OCSP-ответы внутрь контейнера не требуется.

Полезно знать: метка доверенного времени не формируется на борту токена. Носитель выполняет только низкоуровневое криптографическое преобразование, а работа с форматами подписи, включая добавление штампов времени и OCSP-ответов, идёт программно на стороне криптопровайдера.

Какой формат подписи выбирать под задачу

Требования к формату задаёт не служба ИТ, а срок хранения документа и то, кто будет его проверять. Сценарии ниже покрывают большинство корпоративных случаев.

Сценарий Что критично Что вторично
Кадровый документ длительного хранения Штамп времени и OCSP-ответ внутри подписи: CAdES-X Long Type 1, при переносе в архив — CAdES-A Присоединённая или откреплённая форма контейнера
Договор с контрагентом на срок действия сделки Доверенный момент подписания, согласованный обеими сторонами формат Архивные штампы времени
Отправка в информационную систему госоргана Профиль подписи, который требует приёмник; лишние атрибуты дают отказ Долговременная проверяемость на вашей стороне
Автоматическое подписание потоковых документов Обезличенный сертификат информационной системы, выданный на юрлицо, и пакетная обработка Визуализация подписи на копии
Приёмка входящих подписанных файлов Протокол проверки по каждому документу с датой и статусом сертификата Формат, в котором подписал отправитель

Строка про обезличенный сертификат заслуживает отдельного пояснения: оператор информационной системы вправе получить в удостоверяющем центре ФНС сертификат, выданный на юридическое лицо или индивидуального предпринимателя и привязанный к системе. Таким сертификатом подписывают документы, которые формируются автоматически и в большом количестве, но подписать им можно не всё, и сотрудники такими сертификатами не пользуются.

Четыре шага архивного хранения подписи от метки времени до переподписания
Жизненный цикл подписи в архиве: подписание при действующем сертификате, метка времени, усовершенствование поверх старой подписи при смене криптоалгоритмов, передача в архив.

Мария Ж, судебный эксперт по трудовому праву: «Требования к хранению электронных документов растут из требований к бумажным, отдельного облегчённого режима для них нет. Если проектируете хранилище, начните с приказа Росархива от 15 июня 2020 года о типовых функциональных требованиях к системам электронного документооборота и системам хранения электронных документов: это готовая инструкция, что система обязана уметь. Стратегию долговременной сохранности — читаемость, аутентичность, конвертацию, миграцию — задаёт ГОСТ Р 57762-2017.»

Важный нюанс из практики: периодическую проверку архива удобно ставить фоновой задачей: сервис обходит хранилище, находит документы, у которых подпись пора улучшить или переподписать, и выполняет это без участия человека. Мы закладываем такую проверку на этапе проектирования архива, потому что вручную отследить приближение конца срока действия сертификатов по нескольким тысячам документов невозможно.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Сначала определите, кто и когда будет проверять документ, и только потом выбирайте формат подписи. Для документа, который переживёт сертификат подписанта, доказательства статуса и времени вкладываются в подпись при подписании: позже это сделать не получится. Проверьте прямо сейчас, какой профиль формируют ваши рабочие места — в настройках средства подписи вид подписи и расширение файла задаются отдельными полями, и они между собой не связаны.»

Стоимость подключения КЭДО и тарифы на 2026 год

Стоимость зависит от численности сотрудников, набора видов подписи и того, нужны ли интеграция с 1С и электронный архив.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф рассчитывается индивидуально
Модуль интеграции с 1С:ЗУП (тариф «Бизнес») входит в тариф установка и настройка за один день

Итоговая сумма складывается из численности и выбранного набора функций: кастомные шаблоны, интеграция с 1С и электронный архив входят в тариф «Бизнес», выделенный сервер и API — в «Корпорацию». Актуальный состав тарифов и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО.

УКЭП оформляется отдельно через партнёров-удостоверяющих центров, а ПЭП и УНЭП для сотрудников выпускаются на всех тарифах без дополнительной оплаты. Тариф можно повысить или понизить в любой момент, при повышении разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Проверка КЭП распадается на криптографическую часть, которая работает офлайн, и работу с инфраструктурой УЦ, которая требует либо сетевого доступа в момент проверки, либо заранее вложенных в подпись доказательств. OCSP даёт точечный подписанный статус сертификата с адреса из Authority Information Access, но отвечает только за сертификаты своего удостоверяющего центра и только на текущий момент. CAdES-X Long Type 1 переносит штамп времени, сертификаты цепочки и OCSP-ответы внутрь контейнера и накрывает всё это общим штампом, поэтому документ проверяется и после истечения сертификата. Сделать это можно только пока сертификат действует и службы УЦ отвечают.

Мы в Добыто выстраиваем кадровый документооборот так, чтобы формат подписи соответствовал сроку хранения документа, а протокол проверки сохранялся по каждому подписанному файлу. Для кадровых документов, которые живут десятилетиями, это единственный способ не оказаться через несколько лет с архивом, подлинность которого нечем подтвердить.

Частые вопросы

Расширение .sig, .p7s и .sgn говорит что-то о формате подписи?

Нет. Расширение выбирается в настройках средства подписи из выпадающего списка: в Инструментах КриптоПро доступны p7s, sig и sgn, в КриптоАРМ ГОСТ — пять вариантов, включая sign и bin. Формат подписи задаётся отдельным полем «вид подписи» и профилем CAdES. Файл .sig может содержать и CAdES-BES, и CAdES-X Long Type 1, поэтому судить о формате по имени файла нельзя — нужно открывать контейнер и смотреть состав неподписываемых атрибутов.

Можно ли усовершенствовать подпись, если сертификат подписанта уже истёк?

Нет. Служба OCSP не выдаёт ответ о статусе сертификата задним числом, а штамп времени фиксирует момент своей постановки, а не момент подписания документа. Усовершенствование до CAdES-X Long Type 1 выполняется, пока сертификат действует и инфраструктура УЦ отвечает. Если срок упущен, остаются переподписание документа обеими сторонами или составление акта о невозможности переподписания.

Что делать, если у удостоверяющего центра прекращена аккредитация?

Сначала проверьте статус издателя в реестре аккредитованных удостоверяющих центров уполномоченного федерального органа. Подписи, созданные в период действия аккредитации, сохраняют силу, но онлайн-проверка статуса по CRL и OCSP может перестать работать, когда УЦ свернёт инфраструктуру. Документы, подписанные сертификатами такого УЦ, стоит проверить и перевести в формат с вложенными доказательствами в первую очередь.

Как проверяется машиночитаемая доверенность, приложенная к подписи?

МЧД проверяется отдельно от подписи. Средство подписи может прикрепить XML-файл доверенности к подписываемым данным и собрать единый архив, где лежат и подписанные файлы, и файл МЧД. Сам факт наличия файла ничего не подтверждает: статус доверенности смотрят в распределённом реестре ФНС, а объём полномочий — в содержимом XML. Если доверенность отозвана, подпись останется математически верной, а полномочия подписанта — нет.

Влияет ли модель токена на формат подписи и проверку?

Не влияет. Носитель — Рутокен, JaCarta, ESMART — отвечает за хранение ключа и низкоуровневое криптографическое преобразование. Форматы подписи, штампы времени и OCSP-ответы формируются программно на стороне криптопровайдера. На выбор носителя влияет другое: тип ключа. Извлекаемые ключи работают с криптопровайдерами начиная с четвёртой версии, неизвлекаемые требуют носителя со встроенным криптоядром и провайдера не ниже 5.0 R2.

Сотрудник забыл PIN-код от контейнера, что делать?

PIN-код носителя восстановлению не подлежит: после исчерпания попыток устройство блокируется, а неизвлекаемый ключ не копируется в принципе. Действующий сертификат аннулируется по заявлению, ключ выпускается заново. Документы, подписанные до этого момента, остаются действительными, если проверка на момент подписания проходит. Именно поэтому вложенные в подпись штамп времени и OCSP-ответ важнее, чем сохранность конкретного носителя.

Нужно ли вести реестр сертификатов и токенов сотрудников?

Формального требования вести такой реестр в виде отдельного документа нет, но без него невозможно отследить приближение конца срока действия сертификатов. Минимальный набор полей: сотрудник, серийный номер сертификата, издатель, срок действия, номер выданного носителя, отметка о возврате. Реестр закрывает две задачи сразу — планирование перевыпуска и разбор ситуации, когда подпись на старом документе перестала проверяться.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.