Сертифицированный ФСБ криптопровайдер нужен для работы с ЭЦП по одной причине: без него подпись не является квалифицированной. Часть 4 статьи 5 Федерального закона от 06.04.2011 № 63-ФЗ относит к признакам УКЭП использование средств электронной подписи, имеющих подтверждение соответствия требованиям, которые ФСБ России установила приказом от 27.12.2011 № 796. Технически провайдер закрывает три операции: считает хеш по ГОСТ Р 34.11-2012, вырабатывает подпись по ГОСТ Р 34.10-2012 и разговаривает с ключевым носителем. Главное различие, от которого зависит ваш стек: для УКЭП сертифицированное СКЗИ обязательно и при подписании, и при проверке, а для ПЭП и УНЭП внутри корпоративной системы порядок задаёт соглашение сторон и криптография живёт на стороне сервиса, а не на рабочем месте.
Разберём стек по слоям: носитель, криптопровайдер, хранилище сертификатов, прикладная программа, — и покажем, чем на каждом слое подтверждается соответствие и что ломается без него. Покажем, что происходит с подписью, когда сертификат соответствия на версию провайдера истекает, и как выбрать носитель, которому хватит ФСТЭК, а какому нужна сертификация ФСБ. Пошаговый порядок установки, шаблоны реестров и протоколов проверки, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Что делает криптопровайдер и почему без него подпись не собирается
Криптопровайдер — это программная реализация криптографических алгоритмов, которую прикладные программы вызывают через стандартный интерфейс: в Windows это CryptoAPI, в кроссплатформенных сценариях чаще PKCS#11. Сам по себе провайдер ничего не подписывает по вашей команде: у него нет окна выбора файла. Он отдаёт наружу набор функций, а решение о том, какой документ и в каком формате подписать, принимает прикладная программа — утилита из состава провайдера, КриптоАРМ ГОСТ, модуль 1С, браузерный плагин или платформа КЭДО.
Разделение слоёв объясняет самую частую путаницу. КриптоПро CSP в интерфейсе показывает версию, серийный номер и срок действия лицензии, разделы «Контейнеры» и «Сертификаты», но подписание документов живёт в отдельном приложении «Инструменты КриптоПро», которое ставится вместе с провайдером и ищется в меню поиска Windows отдельным ярлыком.

Ключ подписи при этом может лежать в двух принципиально разных режимах. Программные, они же извлекаемые, ключи генерирует сам провайдер, а токен работает как защищённое PIN-кодом хранилище: в момент операции закрытый ключ ненадолго попадает в оперативную память рабочей станции. Аппаратные, неизвлекаемые, ключи генерируются криптоядром внутри микроконтроллера токена и память устройства не покидают никогда, а подпись формируется на борту и возвращается провайдеру уже готовой последовательностью.
Мария Ж, специалист по цифровой подписи и КЭДО: «Самое популярное заблуждение звучит так: раз токен умеет ГОСТ сам, значит КриптоПро CSP не нужен. Это разные вещи. Встроенная криптография носителя не равна установленному на компьютере криптопровайдеру: если информационная система требует CSP, его придётся поставить на машину и ввести лицензию, иначе система просто не увидит ключ. Перед закупкой уточняйте у оператора системы, что именно она ждёт на рабочем месте.»
В сервисе Добыто рядовой сотрудник подписывает кадровые документы ПЭП и УНЭП на стороне платформы, поэтому криптопровайдер на его рабочую станцию не ставится вообще. Локальный стек остаётся там, где нужна УКЭП: у руководителя, бухгалтера и ответственных за сдачу отчётности.
Где в законе записано требование к сертифицированному СКЗИ
Требования к средствам электронной подписи устанавливает ФСБ России, а конкретный документ — приказ от 27.12.2011 № 796 «Об утверждении Требований к средствам электронной подписи и Требований к средствам удостоверяющего центра». В нём же заданы классы средств ЭП: КС1, КС2, КС3, КВ1, КВ2 и КА1. Например, в состав средств классов КС3, КВ1, КВ2 и КА1 обязаны входить компоненты управления доступом субъектов к целевым функциям, а для КС1 и КС2 необходимость таких требований определяется техническим заданием на разработку.
Соответствие подтверждается сертификатом, который выдаётся не на продукт вообще, а на конкретную версию и конкретное исполнение. У линейки КриптоПро CSP 5.0 сертифицированы релизы 5.0, 5.0 R2 и 5.0 R3 по классам КС1, КС2 и КС3, срок действия сертификатов — до 1 мая 2027 года. По отдельным исполнениям КС2 и КС3 в ноябре 2025 года выданы новые сертификаты со сроком до 25 ноября 2028 года. Проверять актуальный статус нужно по выписке из перечня средств защиты информации, сертифицированных ФСБ России, и по разделу сертификатов на сайте разработчика: номер сертификата, дата и исполнение должны совпадать с тем, что реально установлено на машине.
Таблица ниже показывает, на каком слое стека что именно подтверждается и чем оборачивается пропуск слоя.
| Слой стека | Что подтверждается | Последствие пропуска |
|---|---|---|
| Криптопровайдер (СКЗИ) | Сертификат соответствия ФСБ России на конкретную версию и исполнение | Подпись не отвечает признакам УКЭП по части 4 статьи 5 63-ФЗ |
| Носитель как хранилище извлекаемого ключа | Сертификация ФСТЭК России | Для этого режима отдельная сертификация ФСБ не требуется |
| Носитель, вырабатывающий подпись на борту | Сертификация ФСБ России | Без неё подпись, сформированная внутри токена, не считается квалифицированной |
| Прикладная программа подписания | Сертифицированное исполнение в составе СКЗИ либо собственный сертификат | Формат подписи соберётся, но исполнение сертифицированным не будет |
| Встраивание СКЗИ в собственную систему | Оценка влияния среды функционирования или тематические исследования | Требуется согласование с регулятором до ввода в эксплуатацию |
Последняя строка обычно и становится сюрпризом для команды разработки. Если вы работаете с сертифицированной программой через графический интерфейс, дополнительных исследований не нужно. Если вызываете её API из своего кода в пределах перечня разрешённых функций из эксплуатационной документации, нужна оценка влияния среды функционирования. Если выходите за этот перечень, требуются тематические исследования.
Полезно знать: начиная с версии 5.0 R2 криптопровайдер можно встраивать в клиентское ПО и в веб-серверы поддерживаемых версий операционных систем без прохождения тематических исследований и согласования с ФСБ. Яндекс Браузер в составе 5.0 R2 также используется без оценки влияния среды функционирования.
Что происходит с подписью на просроченном или несертифицированном СКЗИ
Сертификат соответствия имеет дату окончания, и после неё версия перестаёт быть сертифицированным средством ЭП. Свежий пример: срок действия сертификата на КриптоПро CSP 4.0 закончился 15 января 2026 года и разработчиком не продлевается. Всё, что подписано этой версией после указанной даты, требованиям к квалифицированной подписи не соответствует, хотя технически файл подписи создаётся и внешне выглядит нормально. Это принципиально важно понимать при планировании парка: сбой здесь не сопровождается сообщением об ошибке.
Внимание: КриптоПро CSP 4.0 умел работать только с пассивными носителями и извлекаемыми ключами и не поддерживает Windows 11. Если в парке остались машины на 4.0, перевод на линейку 5.0 закрывает сразу три вопроса: сертификацию, поддержку современных ОС и работу с носителями с невыводимым ключом.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Цена ошибки считается не стоимостью лицензии. Отчётность, принятая оператором, но подписанная средством без действующего подтверждения соответствия, оспаривается по формальному признаку; договор, подписанный такой подписью, теряет презумпцию равнозначности собственноручной подписи и в споре доказывается общими средствами. Переподписать документ задним числом нельзя: время подписания фиксируется в самой подписи, а метка доверенного времени формируется программно на стороне СКЗИ, а не на борту токена. Практический выход один — акт о невозможности переподписания и повторная процедура с корректным средством.
Проверьте, какими алгоритмами и каким сертификатом подписан ваш файл
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Проверка показывает то, что в споре и будет иметь значение: тип подписи (например, CAdES-BES), отпечаток сертификата, время подписания, алгоритмы по ГОСТ и цепочку сертификации до корневого удостоверяющего центра. Если цепочка не строится, дело чаще всего не в подписи, а в отсутствующих корневых сертификатах на проверяющей машине.

Мария Ж, юрист со стажем более 20 лет: «Сертификат соответствия выдаётся на версию и исполнение, а не на название продукта. Поэтому в инвентаризации я прошу фиксировать не «стоит КриптоПро», а версию, номер сборки и исполнение по каждой машине. Дату окончания сертификата на используемую версию стоит поставить в календарь заранее: после этой даты подпись создаётся, но квалифицированной уже не считается, и узнать об этом от контрагента гораздо дороже.»
Версии линейки: что менялось и на что это влияет
Линейка 5.0 развивалась не косметически, и разница между релизами определяет, какие носители и какие сценарии вам доступны. Таблица собрана по функциональным изменениям, которые влияют на выбор версии для парка машин.
| Версия | Статус сертификата | Ключевые возможности |
|---|---|---|
| КриптоПро CSP 4.0 | Истёк 15 января 2026 года, не продлевается | Только пассивные носители и извлекаемые ключи, без поддержки Windows 11 |
| КриптоПро CSP 5.0 | Действует до 1 мая 2027 года | Активные носители, ФКН с защитой канала по SESPAKE, облачное хранение ключей, зарубежные алгоритмы |
| КриптоПро CSP 5.0 R2 | Действует до 1 мая 2027 года | Магма и Кузнечик, работа с носителями через PKCS#11, класс КС3 на Astra Linux Special Edition, встраивание в веб-серверы без оценки влияния |
| КриптоПро CSP 5.0 R3 | Действует до 1 мая 2027 года | SDK для встраивания, встроенный браузерный плагин, TLS 1.3 с российской криптографией по КС1, КС3 на Red Hat Enterprise Linux 8, работа в Docker, Kubernetes и OpenShift |
Два практических следствия из таблицы. Первое: ключи PKCS#11 в версии 5.0 R2 создавались через отдельный считыватель и конфликтовали с Windows Logon и RDP, в 5.0 R3 этот режим интегрирован в общий считыватель и терминальные сценарии работают штатно. Второе: 5.0 R2 была последней версией, неофициально работавшей на Windows XP, в 5.0 R3 этой поддержки нет.
Факт: вся линейка 5.0 лицензируется одинаково: лицензия на 5.0 подходит и для 5.0 R2, и для 5.0 R3. До версии 5.0 R2 годились лицензии от 4.0, начиная с R2 нужна лицензия именно на 5.0. При переходе с четвёртой версии покупается лицензия на обновление, она дешевле новой.
Носитель ключа: где хватает ФСТЭК, а где нужна сертификация ФСБ
Правило простое и от него зависит закупка. Если носитель работает как защищённое PIN-кодом хранилище, а криптографию выполняет программный провайдер, достаточно сертификации ФСТЭК России. Если носитель сам вырабатывает подпись своим криптоядром, он выступает средством ЭП, и для квалифицированной подписи нужна сертификация ФСБ России.

Извлекаемые ключи бывают экспортируемыми и неэкспортируемыми: флаг ставится провайдером при генерации или копировании контейнера. Удостоверяющий центр ФНС России по регламенту выдаёт только неэкспортируемый контейнер, скопировать такой ключ штатными средствами нельзя. Неизвлекаемые ключи делятся на два формата: PKCS#11, где криптография выполняется аппаратно и канал не защищён отдельным протоколом, и ФКН, где дополнительно шифруется канал между провайдером и токеном по протоколу SESPAKE. ФКН — самый защищённый вариант, PKCS#11 — самый совместимый, потому что это открытый стандарт и его умеет читать сторонний софт.
Сценарная таблица показывает, что критично в каждом случае, а что вторично.
| Сценарий | Формат ключа | Минимальная версия провайдера |
|---|---|---|
| Отчётность в ФНС по сертификату УЦ ФНС России | Извлекаемый неэкспортируемый | 5.0 R2 сборки 12000 или выше |
| ЕГАИС для производителей и поставщиков алкоголя | Только PKCS#11 | 5.0 R2 и выше |
| Максимальная защита ключа и канала | ФКН с защитой канала по SESPAKE | 5.0 R2 и выше |
| Ключ переносят между машинами с разными версиями СКЗИ | Извлекаемый в режиме обратной совместимости | Работает и на 4.0, и на линейке 5.0 |
| Подписание с телефона или планшета по NFC | PKCS#11 на носителе с NFC | 5.0 R2 и выше |
Важный нюанс из практики: перед тем как выбрать режим ключа, спросите, на скольких рабочих станциях он будет использоваться. Ключ — вещь мобильная, и если владелец подключает токен на машинах с разными версиями провайдера, единственный работающий вариант — извлекаемый ключ в режиме обратной совместимости. Неизвлекаемые форматы к старым версиям СКЗИ не подключатся, и разбор такого обращения занимает больше времени, чем изначальный вопрос при выдаче носителя.
Мария Ж, соучредитель сервиса КЭДО Добыто: «При закупке токенов смотрите не на форм-фактор, а на два поля: сертификацию и объём защищённой памяти. У актуальных моделей с криптоядром это 128 килобайт, и в формате CSP на такой носитель помещается примерно до 31 контейнера. Один контейнер с полной цепочкой и расширениями может занимать до 12 килобайт, поэтому реальная ёмкость под тяжёлые сертификаты в разы меньше паспортной.»
Что поставить на рабочее место и в каком порядке
Комплект для квалифицированной подписи собирается из пяти элементов: драйвер ключевого носителя, криптопровайдер с лицензией, корневые сертификаты, личный сертификат из контейнера и браузерный плагин с расширением. Пропуск любого из них даёт разные симптомы, но одинаково нерабочее место.
Как собрать рабочее место для УКЭП: пошаговая инструкция
- Шаг 1. Определите тип носителя визуально или по документам и скачайте драйвер у производителя: Рутокен, JaCarta или eSmart. Для отдельных моделей нужен специальный пакет, а не универсальный установщик.
- Шаг 2. Установите драйвер в режиме по умолчанию и дождитесь завершения. Только после этого подключайте токен в порт.
- Шаг 3. Установите криптопровайдер. Для сертификатов УЦ ФНС России требуется КриптоПро CSP версии 5.0 R2 сборки 12000 или выше. В рамках эксперимента УЦ ФНС дистрибутив предоставляется по отдельной форме на сайте разработчика, и в этот же дистрибутив входит браузерный плагин.
- Шаг 4. Установите оба корневых сертификата: сертификат Минцифры России в хранилище «Доверенные корневые центры сертификации», сертификат УЦ ФНС России в «Промежуточные центры сертификации». Порядок хранилищ менять нельзя, иначе цепочка не построится.
- Шаг 5. В криптопровайдере на вкладке «Сервис» нажмите «Просмотреть сертификаты в контейнере», выберите контейнер на токене и установите личный сертификат в хранилище «Личное».
- Шаг 6. Установите КриптоПро ЭЦП Browser Plug-in, включите расширение в браузере и проверьте его работу на странице проверки плагина. Без включённого расширения плагин установлен, но браузер его не видит.
- Шаг 7. Зафиксируйте в реестре: модель и серийный номер носителя, режим ключа, версию и сборку провайдера, серийный номер и дату окончания сертификата.
Актуальные корневые сертификаты, порядок получения квалифицированного сертификата и перечень доверенных лиц публикует Удостоверяющий центр ФНС России: раздел стоит открывать перед каждой массовой раскаткой, потому что состав корневых сертификатов со временем меняется.
Лицензия заслуживает отдельного внимания. В рамках эксперимента УЦ ФНС лицензия на криптопровайдер вшивается внутрь сертификата и действует ровно столько, сколько действует сертификат подписи. Работает она только для того ключа, которому соответствует этот сертификат: если на машине нужно использовать другие ключи или самостоятельно формировать запросы на сертификат, потребуется полная лицензия. Демонстрационный период после установки провайдера — 3 месяца.
Важный нюанс из практики: перед подключением к внешней информационной системе сверяйте не факт установки провайдера, а его версию и сборку с требованиями оператора этой системы. Для сертификатов УЦ ФНС России порог сформулирован явно: 5.0 R2 сборки 12000 или выше. Машина с более ранней сборкой проходит установку без единой ошибки и упирается в отказ уже на этапе авторизации по сертификату, когда времени на разбор обычно нет.

Шаблоны реестров и протоколов для эксплуатации подписей
Комплект закрывает учёт носителей и разбор спорных подписей; начните с чек-листа диагностики, он экономит больше всего времени в первый месяц.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Реестр выданных токенов | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Шпаргалка по командам cryptcp | Скачать |
| Адреса служб штампов времени TSP | Скачать |
МЧД, защищённые письма и файлы p7s: где провайдер обязателен
Машиночитаемая доверенность — это XML-файл, а не картинка доверенности. С 1 сентября 2023 года переходный период закончился, и документ от имени организации подписывается либо УКЭП руководителя, либо электронной подписью сотрудника как физического лица с приложенной МЧД. Данные МЧД включают реквизиты доверителя и представителя и коды полномочий из классификатора, который размещён в Единой системе нормативной и справочной информации. Организация может направить перечень своих полномочий в Минцифры: на рассмотрение отводится 10 дней, при положительном решении на присвоение кодов и включение в классификатор — 3 рабочих дня.
Криптопровайдер участвует в работе с МЧД дважды: он подписывает саму доверенность подписью руководителя и он же формирует подпись документа, к которой доверенность прикладывается. Прикладная программа собирает результат в единый архив, где лежат подписанные файлы и файл МЧД. Отсоединённая подпись при этом создаётся отдельным флагом: без него вы получите присоединённый контейнер, а приёмная сторона ждала два файла.

Расширение файла подписи — вопрос настройки, а не формата. Один и тот же контейнер CAdES-BES сохраняется как p7s, sig или sgn, и если приёмная система не принимает файл, дело обычно в ожидаемом расширении или в присоединённом контейнере вместо отсоединённого, а не в самой подписи. Для долгого хранения подпись усовершенствуют: добавляют штамп времени, ответ службы проверки статуса сертификата и архивную метку. Это позволяет проверить подпись после того, как срок действия сертификата истечёт.
Письма с персональными данными и коммерческой тайной защищаются по стандарту S/MIME: подпись по ГОСТ 2012, шифрование по ГОСТ 2015. Почтовый клиент подключается к серверам по IMAP, SMTP и POP3, соединение при этом устанавливается по ГОСТ. Получатель без соответствующего ПО увидит вложение S/MIME и не сможет прочитать содержимое.
Мария Ж, судебный эксперт по трудовому праву: «Протокол проверки подписи имеет смысл сохранять в момент получения документа, а не тогда, когда возник спор. В отчёте фиксируются отпечаток сертификата, время подписания и цепочка сертификации на дату проверки. Через два года сертификат может быть уже отозван, и восстановить картину без сохранённого протокола и без усовершенствованной подписи со штампом времени будет нечем.»
В практике Добыто реестр выданных носителей и реестр сертификатов ведутся с обязательным полем даты окончания: за месяц до истечения ответственный получает задачу на перевыпуск, и это снимает большую часть авральных обращений в конце квартала.
Когда сертифицированный криптопровайдер на рабочем месте не нужен
Локальный стек нужен не всем и не всегда. Ставить криптопровайдер на машину рядового сотрудника не требуется в трёх случаях.
- Кадровые документы внутри компании. По статье 22.3 ТК РФ и 377-ФЗ значительная часть кадровых документов подписывается работником ПЭП или УНЭП. Подпись формируется на стороне платформы КЭДО, рабочее место сотрудника остаётся чистым.
- Разовое подписание физическим лицом. Мобильная и облачная подписи не требуют ни токена, ни установленного СКЗИ: закрытый ключ хранится на стороне удостоверяющего центра или в приложении. Ограничение существенное: облачная подпись работает только в тех сервисах, где интегрировано ПО этого удостоверяющего центра.
- Проверка чужой подписи. Для проверки лицензия на прикладную программу не требуется, а веб-сервис проверки не требует установки вообще.
Обратная ситуация тоже встречается. Если документы подписываются массово и автоматически, локальное рабочее место не подходит по другой причине: сотрудник физически не успевает. Здесь работает обезличенный сертификат, который оператор информационной системы получает в удостоверяющем центре ФНС России по 63-ФЗ. Такой сертификат выдаётся на юридическое лицо или индивидуального предпринимателя и привязывается к информационной системе, сотрудники им пользоваться не могут, а подписывают им запросы в госорганы, счета и квитанции, которые система формирует сама.
В Добыто мы закладываем пилотную группу до раскатки на всю компанию и на ней проверяем ровно один вопрос: у кого из сотрудников задача действительно требует УКЭП и локального СКЗИ, а у кого закрывается УНЭП на стороне платформы. После пилота список машин, которым нужен криптопровайдер, обычно сокращается до отдела бухгалтерии и руководителей.
Лайфхак: для отсоединённой подписи документ при просмотре выглядит неподписанным. Чтобы не объяснять это каждому получателю, формируйте копию документа со штампом визуализации: оригинал и его подпись остаются неизменными, а штамп ставится на копию для просмотра и печати.
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость зависит от численности сотрудников, набора видов подписи и того, нужна ли интеграция с 1С и электронный архив.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника в месяц | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | входит в тариф |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
УКЭП в тариф не входит и оформляется через партнёров-удостоверяющих центров, а ПЭП и УНЭП для сотрудников выпускаются бесплатно на всех тарифах. Итоговая сумма зависит от численности и выбранного набора функций: актуальные условия по каждому тарифу опубликованы на странице тарифов ДОБЫТО КЭДО. Тариф можно повысить или понизить в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Криптопровайдер отвечает за математику подписи и за диалог с носителем, а сертификат соответствия ФСБ России превращает результат этой математики в квалифицированную подпись. Сертификат выдаётся на версию и исполнение, поэтому инвентаризация парка ведётся по номерам сборок, а не по названию продукта: истечение срока сертификации не сопровождается ошибкой, файл подписи создаётся как обычно. Носителю, который только хранит ключ, достаточно сертификации ФСТЭК; носителю, который сам вырабатывает подпись, нужна сертификация ФСБ. Режим ключа выбирается не по паспорту устройства, а по тому, где и на каких версиях провайдера этот ключ будут использовать.
Основная часть кадровых документов при этом не требует локального СКЗИ вообще: подписание ПЭП и УНЭП идёт на стороне платформы. В Добыто мы разводим эти два контура сознательно — токены и криптопровайдер оставляем там, где нужна УКЭП, а массовое подписание сотрудников переводим в сервис, чтобы не поддерживать криптографический стек на каждом рабочем месте.
Частые вопросы
Что делать, если заблокирован PIN-код токена или забыт пароль контейнера
Криптопровайдер не восстанавливает пароль контейнера и не разблокирует PIN пользователя без PIN администратора носителя. Если оба значения утрачены, единственный путь — форматирование носителя, а оно уничтожает ключевую информацию: у неизвлекаемых ключей закрытая часть существует только внутри токена и после форматирования не восстанавливается. Дальше нужен перевыпуск сертификата в удостоверяющем центре. Именно поэтому в реестре выданных токенов заводится отдельное поле для ответственного за PIN администратора.
Сколько сертификатов помещается на один токен
На носителе с 128 килобайтами защищённой памяти в формате CSP размещается примерно до 31 контейнера. Реальная цифра зависит от того, что удостоверяющий центр записал в расширения сертификата: один тяжёлый контейнер с полной цепочкой может занимать до 12 килобайт, и тогда на носитель поместится около десяти таких контейнеров. Пустой контейнер без установленных сертификатов занимает порядка 200 байт.
Нужна ли лицензия, чтобы проверить чужую подпись
Для проверки подписи лицензия на прикладную программу не нужна: программу можно установить и использовать в режиме проверки. Демонстрационный период самого криптопровайдера после установки составляет 3 месяца, и на время пилота этого достаточно. Для регулярного создания подписи лицензия обязательна, причём с версии 5.0 R2 она должна быть именно на линейку 5.0.
Как оформить МЧД, если документы подписывает руководитель филиала
Филиал не является самостоятельным юридическим лицом, поэтому квалифицированный сертификат выпускается на руководителя филиала как на физическое лицо, а полномочия подтверждает машиночитаемая доверенность от головной организации, подписанная УКЭП её руководителя. Если полномочия нужно передать дальше, внутри филиала, потребуется передоверие, а оно оформляется у нотариуса: нотариус проверяет паспортные данные и актуальную выписку из ЕГРЮЛ, подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему.
Можно ли подписывать документы автоматически, без участия человека
Да, но по отдельной схеме. Оператор информационной системы получает в удостоверяющем центре ФНС России обезличенный сертификат: он выдаётся на юридическое лицо или индивидуального предпринимателя и привязывается к системе, сотрудники им пользоваться не могут. Токен с таким сертификатом подключается к серверу, а подписание идёт по правилам, заданным в настройках. Для серверного контура нужна серверная лицензия на криптопровайдер, а если организуется веб-сервер с российской криптографией на Unix-системах, потребуется отдельная лицензия для TLS-сервера, которая считается по количеству одновременных подключений.
Контрагент прислал файл p7s, а у нас Linux. Чем проверить
Криптопровайдер выпускается для российских дистрибутивов Linux, класс КС3 реализуется на Astra Linux Special Edition начиная с версии 5.0 R2 и на Red Hat Enterprise Linux 8 начиная с 5.0 R3. Прикладная программа подписания и проверки существует в мультиплатформенном варианте для Windows, Linux и macOS. Для сценариев без графического интерфейса используется консольная утилита из состава провайдера. Если получен только файл подписи без исходного документа, проверка невозможна: у отсоединённой подписи нужны оба файла.
Как передать по почте документ с персональными данными
Штатный способ — стандарт S/MIME: подпись по ГОСТ 2012 и шифрование по ГОСТ 2015 средствами сертифицированного СКЗИ. Письмо шифруется открытым ключом получателя, поэтому его сертификат нужен заранее. Тот же приём работает для файлов, которые передаются через мессенджеры: файл шифруется до отправки, и канал перестаёт иметь значение. Получатель без гостового почтового клиента увидит вложение S/MIME и не сможет открыть содержимое, поэтому порядок обмена согласуется со второй стороной заранее.