Резервная копия электронной подписи — это копия ключевого контейнера с закрытым ключом и сертификатом, а не копия готового файла подписи. Сделать её можно только в одном случае: когда ключ извлекаемый и помечен флагом «экспортируемый». Тогда контейнер копируется штатным средством КриптоПро CSP на второй токен, на флешку или в реестр компьютера. Если ключ неизвлекаемый, он физически не покидает память токена, и копии не будет никогда. Главное различие для предпринимателя проходит по удостоверяющему центру: КЭП, полученная в УЦ ФНС, по регламенту записывается неэкспортируемым контейнером, скопировать её нельзя, и резервом служит второй сценарий подписания, а не второй ключ. Подпись, выпущенная на ваш собственный носитель с экспортируемым ключом, копируется за пару минут.
Разберём, как за 3 минуты определить тип своего ключа и понять, доступно вам копирование или нет. Покажем порядок копирования контейнера, проверку копии на тестовом файле и состав резервного комплекта, без которого копия ключа бесполезна: дистрибутивы, драйверы носителя, корневые сертификаты, пароли и журнал учёта. Сценарная таблица резервных вариантов для ИП, разбор того, во что обходится утрата подписи, стоимость подписей для сотрудников и ответы на частые вопросы — во второй половине статьи.
Что копируется, когда говорят «резервная копия ЭЦП»
В обиходе одним словом «подпись» называют четыре разные сущности, и от того, какую из них вы копируете, зависит результат. Закрытый ключ — секретная часть, которой формируется подпись. Открытый ключ и сертификат — публичная часть, по которой подпись проверяют. Ключевой контейнер — хранилище, в котором закрытый ключ лежит вместе со служебными данными и, как правило, с сертификатом. Носитель — токен, смарт-карта, флешка или реестр компьютера, где этот контейнер физически размещён.
Копия сертификата резервной копией подписи не является. Сертификат — открытые данные: имя владельца, ИНН, срок действия, отпечаток, издатель. Его можно выгрузить, переслать почтой и приложить к делу, но подписать им ничего нельзя. Подписывает закрытый ключ, и вопрос резервирования — это вопрос о том, разрешено ли копировать контейнер с этим ключом.
Ещё одна вещь, которую часто путают с подписью, — файл рядом с документом. Отсоединённая подпись сохраняется отдельным файлом с расширением p7s, sig или sgn, внутри лежит структура CMS формата CAdES-BES: значение подписи, сертификат подписанта, время подписания. Этот файл — результат подписания конкретного документа, а не ваш ключ. Его резервирование сводится к хранению пары «документ плюс файл подписи» в одной папке, потому что по отдельности они не проверяются.
Когда копию сделать можно, а когда нельзя
Ключи делятся на две категории, и граница проходит по тому, где выполняется криптографическая операция. Программные, они же извлекаемые, ключи генерирует криптопровайдер. Токен в этой схеме — защищённое PIN-кодом хранилище, а при подписании закрытый ключ ненадолго попадает в оперативную память компьютера. Аппаратные, они же неизвлекаемые, ключи генерирует криптоядро внутри самого токена, закрытый ключ никогда не покидает его память, наружу отдаётся только готовое значение подписи. Скопировать такой ключ невозможно технически.

Внутри извлекаемых ключей есть второе деление, которое и решает вопрос о копии. При генерации или копировании контейнера криптопровайдер выставляет флаг: экспортируемый или неэкспортируемый. Экспортируемый контейнер копируется штатно. Неэкспортируемый копировать запрещено — средство защиты просто не даст выполнить операцию. Удостоверяющий центр ФНС России по своему регламенту выдаёт извлекаемые ключи только в неэкспортируемом виде, и это сделано ради безопасности, а не по недосмотру.
Мария Ж, специалист по цифровой подписи и КЭДО: «Первое, что мы просим предпринимателя сделать перед разговором о резервировании, — открыть панель управления носителем и посмотреть, стоит ли отметка о неэкспортируемой ключевой паре. Если стоит, дальше обсуждать копирование бессмысленно: ни одна утилита этот флаг не обойдёт. В этом случае резервируют не ключ, а способ подписать документ, если основной носитель окажется недоступен».
Ниже — таблица по типам ключей: где живёт закрытая часть, возможна ли копия и что делать вместо неё.
| Тип ключа | Где закрытый ключ | Копия | Что делать |
|---|---|---|---|
| Программный, экспортируемый | В контейнере на токене, флешке или в реестре | Возможна | Скопировать контейнер на второй носитель, хранить отдельно |
| Программный, неэкспортируемый (в том числе КЭП УЦ ФНС) | В контейнере на выданном носителе | Запрещена флагом | Готовить второй сценарий подписания и резервный комплект ПО |
| Аппаратный, формат ФКН | Внутри криптоядра токена, канал с провайдером шифруется | Невозможна | Второй сертификат на отдельном носителе |
| Аппаратный, формат PKCS#11 | Внутри криптоядра токена | Невозможна | Второй сертификат; для отчётности по алкоголю формат обязателен |
Из таблицы следует практический вывод для ИП: вопрос «как сделать копию» решается за 3 минуты в панели управления носителем, а не в переписке с удостоверяющим центром. Аппаратные ключи форматов ФКН и PKCS#11 работают только с КриптоПро CSP версии 5.0 и выше, поэтому если у вас на рабочей машине стоит четвёртая версия, такой носитель она вообще не увидит.
Факт: сертификаты соответствия на КриптоПро CSP 5.0 R1, R2 и R3 действуют до 1 мая 2027 года, а сертификат на версию 4.0 действовал до 15 января 2026 года. Резервный компьютер, на котором остался КриптоПро CSP 4.0, для работы с современными носителями непригоден.
Как сделать резервную копию контейнера в КриптоПро CSP
Порядок ниже работает для программного экспортируемого ключа. Если на любом шаге появляется сообщение о запрете экспорта, копирование недоступно, и вы переходите к разделу про резервные сценарии.

Как скопировать контейнер электронной подписи: пошаговая инструкция
- Шаг 1. Подключите носитель и откройте КриптоПро CSP, вкладка «Сервис». Нажмите «Просмотреть сертификаты в контейнере», выберите контейнер и убедитесь, что это действующий сертификат, а не старый: у предпринимателей, которые продлевали подпись, на одном носителе нередко лежат контейнеры за разные годы.
- Шаг 2. Проверьте тип ключа в панели управления носителем. Отметка о неэкспортируемой ключевой паре или строка о поддержке функционального ключевого носителя означают, что копию сделать не удастся.
- Шаг 3. Подготовьте приёмник копии: второй токен с достаточным объёмом защищённой памяти либо отдельный носитель, который вы будете хранить в сейфе. Копировать в реестр рабочего компьютера имеет смысл только как временное решение для одной машины.
- Шаг 4. На вкладке «Сервис» выберите «Скопировать», укажите исходный контейнер, введите пароль от него, задайте имя копии и выберите носитель-приёмник. Задайте пароль на новый контейнер и запишите его отдельно от носителя.
- Шаг 5. Установите сертификат из скопированного контейнера в личное хранилище на резервной машине и проверьте цепочку доверия: должны быть установлены корневой сертификат Минцифры России и сертификат выдавшего удостоверяющего центра.
- Шаг 6. Подпишите копией тестовый файл и проверьте подпись. Копия, которая никогда не подписывала, резервом не считается: ошибку в цепочке сертификатов или в лицензии криптопровайдера вы обнаружите именно на этом шаге.

Подпишите тестовый файл резервным ключом и посмотрите на результат
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Важный нюанс из практики: в сервисе Добыто предприниматели чаще всего спотыкаются не на самом копировании, а на выборе контейнера: на носителе лежат контейнеры от прошлых сертификатов, и копия снимается со старого. Сортировка списка по дате и сверка отпечатка с действующим сертификатом снимают эту ошибку до начала копирования.
Отдельный нюанс с лицензией. В рамках эксперимента удостоверяющего центра ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и действует столько же, сколько сам сертификат. На резервном компьютере с истёкшей лицензией криптопровайдера такой ключ будет работать, а любой другой ключ на этой же машине — нет. Если вы планируете подписывать резервной машиной документы разными сертификатами, лицензию придётся покупать полную.
Лайфхак: для проверки чужой подписи лицензия не нужна вовсе — КриптоАРМ ГОСТ проверяет подписи без установки лицензии. Держите его на резервной машине, чтобы принимать подписанные документы от контрагентов даже в тот период, когда своя подпись недоступна.
Что положить в резервный комплект, кроме самого ключа
Предприниматели, у которых уже случался отказ рабочего компьютера, восстанавливаются не из-за копии ключа, а из-за того, что рядом с ней лежало всё остальное. Комплект собирается один раз и обновляется при каждом перевыпуске сертификата.
В комплект входят: дистрибутив КриптоПро CSP версии 5.0 R2 сборки 12000 или выше и плагин КриптоПро ЭЦП Browser Plug-in; драйверы вашего носителя — Rutoken, JaCarta или eSmart, в зависимости от того, какое устройство вам выдали; корневой сертификат Минцифры России и сертификат удостоверяющего центра, выдавшего подпись; файл вашего личного сертификата в открытом виде; пароли от контейнера и PIN-коды носителя, записанные отдельно от него; журнал учёта подписей.

Журнал ЭЦП — не формальность. Для ИП с одним сертификатом это строка в файле, для ИП с наёмными сотрудниками — реестр, где по каждой подписи записаны владелец, серийный номер и отпечаток сертификата, срок действия, тип носителя, его инвентарный номер и место хранения резервной копии. Без такого реестра при утрате носителя вы не сможете быстро сказать удостоверяющему центру, какой именно сертификат отзывать, а при проверке подписи на старом документе — объяснить, чьим ключом он подписан.
Мария Ж, юрист со стажем более 20 лет: «Сразу после получения подписи разложите по одной папке дистрибутивы, драйверы носителя и файлы сертификатов, а папку продублируйте на отдельный носитель. Мы видели, как на восстановление рабочего места без такой папки уходило несколько дней: человек по кругу звонил то в налоговую, то в удостоверяющий центр, и каждый отправлял его к другому. С готовым комплектом переустановка занимает время одной установки программ».
Шаблоны для учёта подписей и восстановления доступа
Начните с реестра выданных токенов: он закрывает вопрос «какой носитель у кого и где лежит копия».
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
| Документ | Скачать |
|---|---|
| Реестр выданных токенов | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
Полезно знать: у Рутокен ЭЦП 3.0 128 КБ защищённой памяти, а один контейнер с записанной цепочкой сертификатов занимает до 12 КБ. По результатам тестов на токен помещается до 31 контейнера формата CSP, так что резервный носитель на несколько подписей покупать отдельно под каждую не нужно.
Резервные сценарии для ИП, когда копия ключа невозможна
Квалифицированные сертификаты индивидуальным предпринимателям выдаёт Удостоверяющий центр ФНС России: получение производится при личном присутствии в месте выдачи, в том числе когда сертификат оформляется через приложение «Госключ» версии не ниже 2.3.5. Ведомство отдельно предупреждает о мошеннических предложениях выпустить подпись без личной явки. Значит, при утрате носителя перевыпуск — это поездка, а не онлайн-операция, и резервный сценарий нужен именно на этот промежуток.

Сценарии подбираются под то, какие документы вы подписываете чаще всего.
| Ситуация ИП | Что критично | Резервное решение |
|---|---|---|
| Работает один, сдаёт отчётность и подписывает договоры | Непрерывный доступ к КЭП, срок сдачи отчётности | Второй сертификат на отдельном носителе плюс собранный резервный комплект ПО |
| Часто подписывает в разъездах, с телефона | Наличие носителя и рабочего места с криптопровайдером | Сертификат в «Госключе» для мобильного подписания, токен остаётся для госсистем |
| Есть наёмные сотрудники, часть документов подписывают они | Полномочия представителя и их подтверждение | Машиночитаемая доверенность на сотрудника с его личной подписью физического лица |
| Основной объём — кадровые документы сотрудников | Скорость подписания и отсутствие очной явки | Перевод кадровых документов в КЭДО, где сотрудникам выпускаются ПЭП и УНЭП |
Разница между строками таблицы сводится к одному критерию: если вам нужна квалифицированная подпись именно от вашего имени в государственных системах, заменить её ничем нельзя, и резервируется только носитель. Если задача — подписать внутренний или кадровый документ, она закрывается другой подписью и другим маршрутом. В практике Добыто кадровый контур предприниматели переводят в КЭДО первым: там ПЭП и УНЭП выпускаются сотрудникам внутри сервиса, и утрата токена руководителя не останавливает оформление приёма, отпусков и приказов.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Мы разводим два контура. Токен с квалифицированной подписью нужен предпринимателю для налоговой, банка и госсистем, там он незаменим. Кадровые документы и внутренний обмен спокойно живут на ПЭП и УНЭП, которые выпускаются сотрудникам без похода в удостоверяющий центр. Когда контуры разведены, потеря одного токена перестаёт быть остановкой всей работы».
Сколько стоит отсутствие резервной копии
Утрата носителя и компрометация ключа — разные события с разной ценой. При утрате вы обращаетесь в удостоверяющий центр за перевыпуском и едете на личную явку. При компрометации, то есть когда пароль или сам носитель попали к постороннему, сначала подаётся заявление на аннулирование сертификата, и только потом оформляется новый. Пока сертификат не отозван, любой документ, подписанный вашим ключом, считается подписанным вами.
Внимание: подпись на документе проверяется на момент подписания, поэтому отзыв сертификата не отменяет уже подписанные документы. Заявление на аннулирование подаётся в тот же день, когда обнаружена утрата носителя, — это единственный способ ограничить период, в котором чужие подписи будут считаться вашими.
Прямые потери предпринимателя складываются из трёх частей. Первая — время: поездка в место выдачи, повторная настройка рабочего места, установка драйверов, корневых сертификатов и плагина. Вторая — просроченные сроки: отчётность, подписание договора, участие в закупке, где перенос невозможен. Третья — двойные расходы, когда вместо одной подписи приходится оплачивать носитель, а иногда и лицензию криптопровайдера заново.
Важный нюанс из практики: в Добыто мы просим обновлять резервный комплект в тот же день, когда перевыпущен сертификат. Комплект, собранный под прошлый сертификат, при восстановлении не помогает: цепочка доверия и файл личного сертификата в нём уже другие.
Отдельная и самая частая ошибка — хранить копию контейнера на том же компьютере, где стоит основной. Мотив понятен: так удобнее и ничего не надо носить с собой. Результат тоже предсказуем: выход из строя диска, шифровальщик или переустановка системы уносят оригинал и копию одновременно. Копия имеет смысл только на физически отдельном носителе, который хранится в другом месте.
Когда резервная копия подписи не нужна
Копия избыточна, если ваш ключ неизвлекаемый: тратить время на попытки её сделать бессмысленно, вместо этого сразу собирайте резервный комплект и второй сценарий подписания. Она не нужна и тогда, когда до окончания срока действия сертификата остаётся немного и вы уже запланировали перевыпуск: проще получить новый сертификат, чем разворачивать копию, которая скоро станет недействительной.
Если вы подписываете документы редко и только внутри одного сервиса, где подпись выпускается заново по заявке, отдельная резервная копия тоже не нужна: восстановление доступа там устроено проще, чем копирование контейнера. И последнее ограничение: копия не заменяет отзыв. Когда носитель попал к постороннему, наличие резервного контейнера не отменяет обязанность обратиться за аннулированием сертификата.
Стоимость подписей для сотрудников и подключения КЭДО
Стоимость зависит от численности сотрудников и набора функций: видов подписи, шаблонов документов, интеграции с 1С и требований к поддержке.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП | от 30 ₽ за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес», без ограничения по численности, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника в месяц | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | по запросу |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | по запросу |
| УКЭП для сотрудников | через партнёров-удостоверяющих центров | по запросу |
| Модуль интеграции с 1С:ЗУП, тариф «Бизнес» | входит в тариф | один день |
Итоговая сумма считается от численности и выбранного набора функций, а тариф можно повысить или понизить в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Актуальные условия по каждому пакету собраны на странице тарифов ДОБЫТО КЭДО.
Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных, а электронные подписи ПЭП и УНЭП для сотрудников выпускаются на всех тарифах без отдельной оплаты.
Выводы
Возможность резервной копии определяется не вашим желанием, а типом ключа: экспортируемый программный контейнер копируется штатно, неэкспортируемый и аппаратный — нет, и для подписи из УЦ ФНС верен второй вариант. Копия без сопровождающего комплекта — дистрибутивов, драйверов, корневых сертификатов, паролей и журнала учёта — не восстанавливает работу. Проверенной считается только та копия, которой вы уже подписали тестовый файл и проверили подпись.
Мы в Добыто разводим квалифицированную подпись предпринимателя и подписи сотрудников по разным контурам: токен остаётся для налоговой, банка и госсистем, а кадровый документооборот работает на ПЭП и УНЭП внутри сервиса, которые выпускаются без визита в удостоверяющий центр и не зависят от одного физического носителя.
Частые вопросы
Можно ли хранить копию контейнера на обычной флешке или в облаке
Технически экспортируемый контейнер копируется на любой съёмный носитель, включая обычную флешку, и на этом уровне запрета нет. Практическое ограничение другое: флешка не защищена PIN-кодом, не блокируется после неверных попыток и легко теряется вместе с записанным на неё паролем. Облачные диски для закрытого ключа не используют вовсе: доступ к файлам получает оператор хранилища, а компрометация ключа при этом остаётся вашей ответственностью. Разумный вариант — второй аппаратный токен, который лежит отдельно от рабочего места.
Что делать, если забыл пароль от контейнера или PIN-код токена
Пользовательский PIN-код разблокируется администраторским через панель управления носителем, если администраторский PIN вы знаете и не меняли. Если утрачены оба, остаётся форматирование носителя, а это уничтожение ключа: контейнер после форматирования не восстанавливается, потребуется перевыпуск сертификата. Пароль на контейнер подбору не поддаётся и в удостоверяющем центре не хранится. Поэтому пароли и PIN-коды записывают при получении подписи и хранят отдельно от самого носителя.
Сколько сертификатов помещается на один токен
У Рутокен ЭЦП 3.0 объём защищённой памяти 128 КБ. Размер контейнера не фиксирован и зависит от того, что в него записал удостоверяющий центр: минимальный контейнер занимает порядка 200 байт, а контейнер с большими сертификатами и установленной цепочкой — до 12 КБ. По результатам тестов на токен помещается до 31 контейнера формата CSP. Для аппаратных ключей ёмкость меньше, потому что ключ живёт внутри криптоядра.
Нужна ли МЧД, если документы подписывает сотрудник ИП
Сотрудник подписывает от вашего имени своей личной подписью физического лица, а полномочия подтверждает машиночитаемая доверенность — XML-файл со сведениями о доверителе, представителе и перечнем полномочий, который прикладывается к подписи. При передоверии, то есть когда представитель передаёт полномочия другому сотруднику внутри организации или филиала, доверенность удостоверяется нотариально, и машиночитаемая форма здесь не исключение. При отзыве основной доверенности выданные по ней доверенности по передоверию перестают действовать.
Как понять, что за файл подписи пришёл: p7s, sig или sgn
Это три расширения одного и того же контейнера подписи формата CMS, различие только в имени файла: программа подписания позволяет выбрать любое из них при сохранении. Такой файл содержит значение подписи, сертификат подписанта и время подписания, но не содержит исходный документ, если подпись отсоединённая. Хранить и передавать нужно обе части, документ и файл подписи, иначе проверка не выполнится. Присоединённая подпись, наоборот, включает документ внутрь контейнера, и тогда файл один.
Что делать, если резервная копия есть, а подпись всё равно не проходит проверку
Начните с цепочки доверия: на новом рабочем месте почти всегда не хватает корневого сертификата Минцифры России или сертификата удостоверяющего центра, они устанавливаются в доверенные корневые и промежуточные центры сертификации соответственно. Дальше проверьте версию криптопровайдера: аппаратные носители видны только КриптоПро CSP 5.0 и выше. Третья по частоте причина — сообщение о неправильном значении хеша: оно означает, что документ изменился после подписания, и здесь не поможет ни копия ключа, ни переустановка программ.