Регистрация ЭЦП на портале как отдельная процедура в большинстве случаев не требуется: сертификат попадает в реестр удостоверяющего центра в момент выдачи, и портал проверяет его сам. Подпись начинает работать после трёх других шагов: настройки рабочего места (драйвер носителя, КриптоПро CSP, браузерный плагин, корневые сертификаты), привязки сертификата к личному кабинету там, где портал этого прямо требует, и оформления полномочий, если вы подписываете документы от лица компании. Главное различие, которое определяет весь порядок действий, — где хранится закрытый ключ: на токене, в облаке удостоверяющего центра или в мобильном приложении Госключ.
Разберём по порталам, где сертификат заработает сразу, а где нужна отдельная привязка: Госуслуги, личные кабинеты ФНС, портал Работа в России, единая информационная система закупок и корпоративный КЭДО. Покажем, какие программы и файлы должны стоять на компьютере, как проверить установку самостоятельно и что делать, если портал подпись не видит. Сценарная таблица по порталам, чек-лист диагностики, образцы заявлений и соглашений, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Что происходит с сертификатом сразу после выдачи
Слово «регистрация» в вопросах читателей закрывает сразу три разные процедуры, и путаница начинается именно здесь. Первая — внесение сертификата в реестр удостоверяющего центра: она происходит автоматически при выдаче, участие владельца не требуется. Вторая — установка сертификата и криптографического программного обеспечения на конкретный компьютер. Третья — привязка сертификата к вашей учётной записи на конкретном портале, и вот она нужна далеко не везде.
Усиленная подпись состоит из трёх частей: сертификата с данными владельца и издателя, открытого ключа и закрытого ключа. Сертификат содержит информацию о том, кому выдана подпись, кем выдана и в какой период действительна. Открытый ключ публичен и нужен для проверки: он подтверждает, что документ подписан именно этой подписью и не изменялся после подписания. Закрытый ключ — то, чем вы подписываете, и он хранится либо на токене, либо на сервере удостоверяющего центра, либо в приложении на смартфоне.

От вида подписи зависит и объём настройки, и наличие дополнительных документов. Таблица ниже сводит три вида по 63-ФЗ к практическому вопросу: что нужно сделать после получения, чтобы подпись заработала.
| Вид подписи | Где живёт закрытый ключ | Что нужно после получения |
|---|---|---|
| ПЭП | Учётные данные в информационной системе | Соглашение об использовании ПЭП с работодателем. Программ ставить не нужно |
| УНЭП по соглашению сторон | Токен, реестр компьютера или облако удостоверяющего центра | Соглашение с работодателем, установка корневого сертификата издателя вручную |
| УНЭП ЕСИА (Госключ) | Мобильное приложение на смартфоне | Подтверждённая учётная запись на Госуслугах. Соглашение об использовании УНЭП с работником не подписывается |
| УКЭП на токене | Ключевой носитель: Рутокен, JaCarta, eSmart | Драйвер носителя, КриптоПро CSP, браузерный плагин, установка личного сертификата в хранилище |
| УКЭП в Госключе | Мобильное приложение на смартфоне | Биометрический загранпаспорт нового образца и смартфон с NFC. Программ на компьютер ставить не нужно |
Цепочка доверия у квалифицированной и неквалифицированной подписи устроена по-разному, и это единственная строка таблицы, из-за которой чаще всего срывается первый вход на портал. У УКЭП на вершине цепочки стоит головной удостоверяющий центр Минцифры, и вся цепочка устанавливается вместе с сертификатом. У УНЭП вершина — тот удостоверяющий центр, который её выдал, и операционная система такому издателю по умолчанию не доверяет.
Мария Ж, специалист по цифровой подписи и КЭДО: «Когда криптопровайдер сообщает, что корневой сертификат не найден, речь почти всегда о неквалифицированной подписи. Откройте сертификат, посмотрите вкладку с путём сертификации и проверьте, все ли звенья цепочки установлены. Разрыв закрывается установкой корневого сертификата издателя как доверенного, но помните: после этого система будет доверять всему, что выпущено этим издателем.»
Где подпись работает сразу, а где нужна привязка к личному кабинету
Порталы делятся на две группы. В первой сертификат проверяется на лету при входе или при проверке документа, и заранее ничего сообщать порталу не нужно. Во второй портал ведёт собственный реестр участников, и без внесения в него сертификат бесполезен, даже если он технически исправен.
| Портал или система | Нужна ли отдельная привязка сертификата | Что сделать после получения подписи |
|---|---|---|
| Госуслуги, вход по электронной подписи | Нет | Установить криптопровайдер и плагин, войти по сертификату. Учётная запись должна быть подтверждённой |
| Портал Работа в России | Нет | Войти через подтверждённую учётную запись Госуслуг: она же даёт ПЭП для подписания кадровых документов |
| Личный кабинет юридического лица на сайте ФНС | Да, при первом входе | Подписать сертификатом и отправить соглашение об открытии доступа |
| Сдача налоговой и бухгалтерской отчётности через сайт ФНС | Да | Зарегистрировать сертификат в сервисе самостоятельной регистрации и получить код абонента |
| Единая информационная система в сфере закупок | Да | Пройти регистрацию участника закупок, сведения попадают в единый реестр участников закупок. Плата не взимается |
| Корпоративный сервис КЭДО работодателя | Зависит от вида подписи | Подписать соглашение об использовании ПЭП или УНЭП. Для УНЭП ЕСИА соглашение не требуется |
Практический вывод из таблицы: чем ближе система к государственным реестрам и деньгам, тем выше вероятность, что сертификат придётся заявить отдельно. Обратное тоже верно: для входа и проверки документов достаточно исправного сертификата и настроенного рабочего места. Если вы сомневаетесь, к какой группе относится ваш случай, посмотрите справку конкретного портала: например, на Госуслугах порядок входа с электронной подписью описан вместе с требованиями к программному обеспечению и учётной записи.
Факт: при подписании документа простой электронной подписью на портале Работа в России на документ дополнительно ставится штамп Федеральной службы по труду и занятости с номером сертификата и сроком его действия. Штамп подтверждает, что документ подписан на портале и после этого не изменялся.
Когда регистрировать и настраивать ничего не нужно
Есть сценарии, в которых после получения подписи не требуется ни одного технического действия. Первый: вы получили УНЭП или УКЭП в мобильном приложении Госключ и подписываете документы там же. Закрытый ключ хранится на вашем смартфоне, криптопровайдер и плагины не нужны, документы приходят в приложение из Госуслуг или из системы работодателя. Второй: работодатель перевёл вас на КЭДО с простой электронной подписью, и роль подписи выполняют ваши учётные данные в сервисе. Третий: вы подписываете документы только на портале Работа в России и используете подтверждённую учётную запись Госуслуг.
Устанавливать КриптоПро CSP «на всякий случай» в этих сценариях не нужно. Полная лицензия на криптопровайдер требуется тогда, когда вы генерируете запросы на сертификат на своём рабочем месте или используете ключи, выпущенные удостоверяющими центрами, которые не включают лицензию в состав сертификата.
Настройка рабочего места: без чего портал не увидит подпись
Для подписи на токене нужен полный комплект программ. Драйвер ключевого носителя ставится под конкретное устройство: у Рутокена, JaCarta и eSmart свои установочные пакеты, и универсального драйвера не существует. Тип носителя определяется визуально или по документам, которые выдал удостоверяющий центр вместе с ключом. Дальше идёт криптопровайдер: в инструкции удостоверяющего центра ФНС указана КриптоПро CSP версии 5.0 R2, сборка 12000 или выше. Затем браузерный плагин КриптоПро ЭЦП Browser Plug-in с расширением для вашего браузера, без которого страница портала не сможет обратиться к ключу.
Отдельный шаг — корневые сертификаты. Для подписи от удостоверяющего центра ФНС их два: корневой сертификат Минцифры России и корневой сертификат УЦ ФНС России, оба выложены на странице корневых сертификатов налоговой службы. Первый ставится в хранилище доверенных корневых центров сертификации, второй — в промежуточные центры сертификации. Если поставить оба в одно хранилище, цепочка не выстроится и портал сообщит о недоверенном сертификате.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Как подготовить компьютер к работе с подписью: пошаговая инструкция
- Шаг 1. Определите тип носителя и установите драйвер именно под него: Рутокен, JaCarta или eSmart. Установка идёт в режиме по умолчанию, до сообщения о завершении.
- Шаг 2. Установите КриптоПро CSP. Владельцы сертификатов УЦ ФНС России могут получить дистрибутив вместе с плагином в рамках эксперимента по безвозмездному предоставлению программного обеспечения.
- Шаг 3. Скачайте и установите корневые сертификаты Минцифры России и УЦ ФНС России, разложив их по разным хранилищам: доверенные корневые и промежуточные центры сертификации.
- Шаг 4. Установите личный сертификат с носителя: в КриптоПро CSP откройте вкладку «Сервис», нажмите «Просмотреть сертификаты в контейнере», выберите контейнер и завершите мастер установки.
- Шаг 5. Установите КриптоПро ЭЦП Browser Plug-in, включите расширение в браузере и проверьте его работу на тестовой странице разработчика.
- Шаг 6. Подключите носитель в USB-порт и войдите на портал по сертификату. Для сдачи отчётности через сайт ФНС дополнительно зарегистрируйте сертификат в сервисе самостоятельной регистрации и получите код абонента.

Проверьте, что ваша подпись формирует корректный файл
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Лайфхак: сразу после получения ключа скопируйте файлы сертификатов в отдельную папку на компьютере и подпишите её. Когда придётся переустанавливать систему или добавлять вторую организацию, вы не будете искать носитель с дистрибутивом, а просто импортируете сохранённые файлы.
Мария Ж, юрист со стажем более 20 лет: «Код абонента путают с самим сертификатом, а это разные вещи. Код абонента выдаёт удостоверяющий центр, и получить его можно самостоятельно через сервис регистрации на сайте ФНС: загружаете файл сертификата, отправляете на регистрацию и через некоторое время видите идентификатор. Без него транспортный контейнер с отчётностью просто не соберётся, потому что код вводится в окне формирования контейнера наравне с выбором сертификата.»
В практике Добыто на настройку рабочего места уходит основная часть времени при переходе на подпись с токеном, а не на выпуск самого сертификата. Поэтому при внедрении КЭДО мы разделяем сотрудников по видам подписи заранее: тем, кому достаточно ПЭП или УНЭП ЕСИА, никакие программы не ставятся вообще.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Полномочия: соглашение об использовании подписи и машиночитаемая доверенность
Техническая исправность подписи и право ею подписывать — разные вопросы. Для кадрового документооборота работник и работодатель подписывают соглашение об использовании простой или неквалифицированной электронной подписи. Исключение прямо названо в части 2 статьи 22.3 ТК РФ: если работник использует УНЭП, выданную с использованием инфраструктуры электронного правительства, то есть подпись из Госключа, отдельное соглашение об использовании УНЭП с работником не подписывается. Правила создания и использования такого сертификата утверждены постановлением Правительства РФ от 1 декабря 2021 года № 2152.
Если вы подписываете документы не за себя, а от лица компании, к подписи прилагается машиночитаемая доверенность. С 1 сентября 2023 года переходный период закончился: документ подписывает либо руководитель или предприниматель своей квалифицированной подписью, либо сотрудник подписью физического лица с приложением МЧД. Подписи на сотрудников с указанием организации, выданные до 31 августа 2023 года, действовали до конца своего срока, но не позднее 31 августа 2024 года.

Машиночитаемая доверенность изначально существует как XML-файл, а привычный вид PDF-документа — только визуализация. Данные МЧД включают сведения о доверителе, о доверенном лице и о полномочиях, причём полномочия желательно указывать кодами из классификатора, который размещён в единой системе нормативной и справочной информации. Каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код позволяет системе автоматически проверить, вправе ли подписант подписывать конкретный документ. Компания может направить перечень своих полномочий в Минцифры: список рассматривают в течение 10 дней, а при положительном решении на присвоение кодов и включение в классификатор отводится три рабочих дня.
С филиалом действует общее правило гражданского оборота: доверенность выдаёт юридическое лицо, а не обособленное подразделение. Если руководитель филиала передоверяет полномочия дальше, потребуется нотариус: он проверяет паспортные данные нового уполномоченного лица и актуальную выписку из ЕГРЮЛ, создаёт новую доверенность, подписывает её своей квалифицированной подписью и выгружает в информационную систему. На практике узкое место здесь техническое, а не юридическое: нотариусу нужны определённые технические средства, и в небольших городах это выясняется уже на приёме.
Мария Ж, судебный эксперт по трудовому праву: «Увольнение не отзывает сертификат автоматически. Если подпись на физическое лицо выпущена без указания должности, а доверенность оформлена без привязки к ней, формально подпись продолжает существовать. Владелец подписи заинтересован в её отзыве больше всех: заявление подаётся в тот удостоверяющий центр, который её выдавал, а удаление сертификата из хранилища компьютера ничего не отзывает.»
Внимание: в Госключе закрытый ключ хранится на вашем смартфоне, и доступ к нему даёт только пароль, заданный при входе в приложение. Если вы удалили приложение или забыли пароль, восстановить прежнюю подпись нельзя: выпускается новая, с собственным сроком действия.
Образцы заявлений, соглашений и учётных форм по электронной подписи
Комплект собран под задачи после получения подписи, начните с соглашения об использовании ПЭП и НЭП, если вы подписываете кадровые документы у работодателя.
| Документ | Скачать |
|---|---|
| Соглашение об использовании ПЭП и НЭП | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Доверенность на получение сертификата ЭП | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
Почему портал не видит подпись и во что обходится ошибка
Разрыв цепочки сертификатов — первая по частоте причина. Портал сообщает о недоверенном или неизвестном издателе, хотя сертификат действует. Лечится установкой корневого сертификата издателя в правильное хранилище. Вторая причина — выбран не тот контейнер. Когда подпись продлевали, на носителе лежат несколько контейнеров с разными датами, и при выборе старого система выдаёт ошибку, по тексту никак не связанную с датой. Отсортируйте список по дате и берите самый свежий сертификат.
Третья причина — отозванный сертификат. Отзыв происходит до окончания срока действия, и портал узнаёт о нём из списка отзыва или по протоколу проверки статуса. Внешне это выглядит как «сертификат недействителен» при формально не истёкшем сроке. Четвёртая — забытый PIN-код носителя: политики PIN-кодов у современных моделей зашиваются внутрь токена, и после исчерпания попыток носитель блокируется. Пятая связана не с подписью, а с форматом файла: при откреплённой подписи рядом с документом лежит отдельный файл с расширением sig или p7s, и для проверки на портал нужно загружать оба файла, а не один документ.

Цена ошибки считается не в стоимости повторной настройки. Документ, подписанный подписью с истёкшим или отозванным на момент подписания сертификатом, придётся переподписывать: контрагенту направляется письмо о переподписании, а если переподписать нельзя, оформляется акт о невозможности переподписания. В трудовых спорах цена выше. В известных делах против крупных работодателей суды проверяли не только факт наличия подписи, но и то, действовал ли сертификат в момент подписания и передавался ли на подписание именно тот документ, который потом оказался в деле. В обоих случаях решения были вынесены в пользу работников: увольнения признали незаконными, работника восстановили в должности и взыскали средний заработок с компенсацией морального вреда.
Полезно знать: на носителе с 128 килобайтами защищённой памяти помещается до 31 контейнера в формате КриптоПро CSP. Оценка сверху для одного контейнера с дополнительными цепочками сертификатов — порядка 12 килобайт, поэтому «десяток подписей на один токен» реалистичнее, чем максимум.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Момент подписания доказывается не штампом на картинке. Визуальная отметка на PDF юридической силы не несёт, а вот метка доверенной службы штампов времени и ответы службы проверки статуса сертификата показывают, что в этот момент сертификат действовал и не был отозван. Если вам важно доказать подписание после окончания срока сертификата, требуйте усовершенствованный формат подписи, а не скриншот.»
Что проверить до первого входа на портал
- Вид подписи и её издатель. Откройте сертификат и посмотрите, кем он выдан: от этого зависит, придётся ли ставить корневой сертификат вручную.
- Срок действия. Сверьте даты начала и окончания в свойствах сертификата, а не в письме удостоверяющего центра.
- Носитель и PIN-код. Убедитесь, что токен определяется системой и вы помните PIN-код от контейнера.
- Программное обеспечение. Драйвер носителя, криптопровайдер, браузерный плагин и включённое расширение в браузере.
- Требования конкретного портала. Уточните, нужна ли привязка сертификата в личном кабинете и требуется ли МЧД для ваших действий.
- Формат подписи. Определите, присоединённая у вас подпись или откреплённая: во втором случае документ и файл подписи всегда передаются в паре.
Работодателям, которые читают этот раздел и понимают, что учёт подписей в компании ведётся в переписке, штатный удостоверяющий центр для этого не нужен: журнал ЭЦП ведётся обычным реестром сертификатов, где по каждому сотруднику видны издатель, серийный номер, срок действия и статус. В Добыто такой реестр закрывается настройками маршрутов: документ не уходит на подписание сотруднику, у которого подпись уже неактуальна.
Стоимость подключения к КЭДО и тарифы на 2026 год
Стоимость зависит от численности сотрудников и набора функций: интеграции с учётной системой, электронного архива и уровня поддержки.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП | от 30 руб. за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес», ПЭП, УНЭП и УКЭП, минимальная оплата 50 сотрудников за 30 000 руб. в год | от 50 руб. за сотрудника в месяц | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | рассчитывается индивидуально |
| УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП (тариф «Бизнес») | входит в тариф | установка и настройка за один день |
| Электронный архив (тариф «Бизнес») | входит в тариф | рассчитывается индивидуально |
Итоговая сумма складывается из численности и выбранного набора функций: тариф с интеграцией и архивом стоит дороже базового, а при повышении тарифа разница пересчитывается пропорционально оставшемуся периоду. Актуальные условия и состав каждого пакета собраны на странице тарифов Добыто КЭДО.
Отдельно стоит проверить пункт про подписи: ПЭП и УНЭП для сотрудников выпускаются без дополнительной платы на всех тарифах, а квалифицированную подпись компания получает через партнёров-удостоверяющих центров.
Выводы
Сертификат попадает в реестр удостоверяющего центра в момент выдачи, поэтому отдельно «зарегистрировать ЭЦП» в общем смысле нельзя и не нужно. Реальных задач после получения три: собрать рабочее место под свой вид подписи, привязать сертификат к личному кабинету там, где портал ведёт собственный реестр, и подтвердить полномочия соглашением или машиночитаемой доверенностью. Самая частая причина неудачного первого входа лежит не в подписи, а в цепочке сертификатов и выборе контейнера, и обе проверяются за несколько минут.
В сервисе КЭДО Добыто эта развилка закрывается на стороне работодателя: сотрудник входит в личный кабинет по логину и паролю, видит документы с маршрутом согласования и подписывает их кнопкой в карточке документа, а подписанный файл остаётся в электронном архиве и доступен для выгрузки. Для тех сотрудников, кому по типу документов нужна усиленная подпись, мы заранее разводим сценарии с токеном и с Госключом, чтобы настройка рабочего места не превращалась в стоп-фактор при выходе на работу.
Частые вопросы
Можно ли иметь две действующие подписи на одного человека одновременно
Да, это не запрещено. Например, у сотрудника может быть квалифицированная подпись на токене и отдельная подпись физического лица, установленная в реестре компьютера и используемая вместе с машиночитаемой доверенностью. Вторая подпись не отменяет первую, они действуют параллельно, каждая со своим сроком. Важно другое: подписывать документ нужно той подписью, на которую оформлена доверенность, иначе связь между подписантом и полномочиями не подтверждается.
Нужно ли покупать лицензию на КриптоПро отдельно от подписи
Не всегда. В рамках пилотного проекта удостоверяющего центра ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат. Если лицензия входит в состав сертификата, дополнительно устанавливать её на машину не нужно. Полная лицензия понадобится, если вы генерируете запросы на сертификат на своём рабочем месте или используете на этом компьютере другие ключи, в сертификаты которых лицензия не включена.
Что делать, если подпись нужна для ЕГАИС
Для участников алкогольного рынка, которые отчитываются в системе государственного регулирования алкогольного рынка, подходит только формат ключей PKCS#11. Такие ключи неизвлекаемые и генерируются аппаратными возможностями носителя, поэтому потребуется актуальная модель токена и КриптоПро CSP версии 5.0 R2 или выше. Извлекаемые программные ключи в формате КриптоПро CSP для этой задачи не подойдут.
Чем отличаются извлекаемые и неизвлекаемые ключи и на что это влияет
Извлекаемый ключ на время подписания попадает в оперативную память компьютера, а токен работает как защищённое PIN-кодом хранилище. Неизвлекаемый ключ генерируется криптоядром внутри микроконтроллера носителя и не покидает его память, скопировать такой ключ невозможно. На совместимость это влияет напрямую: извлекаемые ключи работают со старыми версиями криптопровайдера, а неизвлекаемые с защитой канала требуют версии не ниже 5.0. Удостоверяющий центр ФНС по своему регламенту выдаёт только неэкспортируемый контейнер, скопировать его нельзя.
Забыл, на какой носитель записана подпись, и не помню, куда её ставили. Как найти
Начните с хранилища сертификатов на компьютере: в криптопровайдере откройте раздел сертификатов и хранилище «Личное», там видны субъект, издатель, срок действия и серийный номер каждого установленного сертификата. Если сертификата там нет, подключите носитель и посмотрите содержимое контейнеров через панель управления носителем: она показывает сертификаты и сроки их действия. Когда подпись выпускалась в мобильном приложении, искать на компьютере нечего: подпись существует только в приложении на смартфоне.
Сколько времени занимает подготовка к работе, если подпись нужна срочно
Быстрее всего сценарий с мобильным приложением: подпись выпускается в приложении при подтверждённой учётной записи на Госуслугах, а для квалифицированной подписи дополнительно нужны биометрический загранпаспорт нового образца и смартфон с NFC. Сценарий с токеном длиннее: драйвер носителя, криптопровайдер, корневые сертификаты, личный сертификат и браузерный плагин ставятся последовательно, причём часть установок требует перезагрузки компьютера. Если портал ведёт собственный реестр участников, к этому времени добавляется срок обработки заявки на стороне портала.