Невозможно использовать сертификат ЭП: 5 уровней отказа

Мария Ж. 19 мин чтения

Невозможно использовать сертификат для электронной подписи — формулировка, за которой скрывается один из пяти уровней отказа, и лечатся они по-разному. Уровень носителя (нет драйвера токена, заблокирован PIN), уровень криптопровайдера (не та версия КриптоПро CSP, не введена лицензия, ключ создан в режиме, который провайдер не понимает), уровень хранилища (не установлены корневые сертификаты, сертификат отозван или просрочен), уровень приложения (нет плагина или расширения браузера) и уровень полномочий (нет МЧД или в ней не те данные). Главное различие, от которого зависит порядок действий: ключ извлекаемый или неизвлекаемый. Извлекаемый контейнер читает даже КриптоПро CSP 4.0, а ключ формата ФКН с защитой канала работает только на КриптоПро CSP 5.0 и выше: на машине со старым провайдером он просто не появится в списке.

Разберём каждый уровень отдельно: какое сообщение ему соответствует, чем это проверяется за одну операцию и что исправляется без перевыпуска сертификата. Покажем, какие ошибки не исправляются настройками и когда единственный выход — аннулировать сертификат и выпустить новый. Отдельно разберём случай, когда сертификат исправен, а документ всё равно не принимают: расширение p7s, откреплённая подпись и данные МЧД. Сценарная таблица по типам рабочих мест, актуальные сроки действия сертификатов ФСБ на криптопровайдеры, образцы документов и тарифы на 2026 год — во второй половине статьи.

Содержание

Пять уровней отказа: где именно ломается использование сертификата

Сообщение «не удаётся использовать сертификат» одинаково выглядит в браузере, в 1С и в клиенте электронной площадки, но причина всегда лежит на конкретном уровне стека. Сначала определяется уровень, потом делается ровно одно действие, а не переустановка всего подряд.

Таблица собрана по типовым конфигурациям рабочих мест с квалифицированной подписью: носитель, криптопровайдер, хранилище сертификатов Windows, прикладное ПО и полномочия подписанта.

Уровень отказа Как проявляется Чем проверяется Что чинится
Носитель Токен не определяется, контейнеров нет в списке Панель управления носителя, диспетчер устройств Драйвер под конкретную модель: Рутокен, JaCarta, eSmart
Криптопровайдер Контейнер виден в панели токена, но не виден в CSP КриптоПро CSP, вкладка «Сервис», «Просмотреть сертификаты в контейнере» Версия CSP, лицензия, режим ключа (CSP, ФКН, PKCS#11)
Хранилище и цепочка доверия «Нет доверия», «не удалось построить цепочку», «сертификат отозван» Оснастка сертификатов, раздел «Списки отзыва» в КриптоПро Корневой сертификат Минцифры, промежуточный сертификат УЦ, список отзыва
Прикладное ПО Сертификат есть в системе, но список подписей на сайте пустой Страница проверки работы плагина, список расширений браузера КриптоПро ЭЦП Browser Plug-in и расширение для браузера
Полномочия Подпись создана, но документ отклонён принимающей стороной Проверка МЧД и сертификата представителя на Госуслугах Машиночитаемая доверенность, её регистрация и состав полномочий

Четыре верхних уровня закрываются на рабочем месте за 10-40 минут. Пятый на рабочем месте не закрывается вообще: там нужен доверитель с действующей УКЭП и правильно оформленная доверенность.

Диагностика за 10 минут: что проверить до звонка в поддержку

Порядок проверок идёт снизу вверх, от железа к полномочиям. Каждая следующая проверка бессмысленна, пока не прошла предыдущая: искать сертификат в браузере, когда токен не определился в системе, бесполезно.

Как локализовать причину отказа сертификата: пошаговая инструкция

  1. Шаг 1. Определите модель носителя визуально или по документам от удостоверяющего центра и установите драйвер именно под неё: Рутокен, Рутокен ЭЦП 2.0 для ЕГАИС, JaCarta или eSmart. Универсального драйвера для всех токенов нет.
  2. Шаг 2. Откройте панель управления носителя и убедитесь, что устройство определилось, PIN принимается и в списке есть сертификаты. Если PIN не принимается, дальше идти нельзя: заблокированный пользовательский PIN разблокируется только администраторским.
  3. Шаг 3. Запустите КриптоПро CSP, перейдите на вкладку «Сервис» и нажмите «Просмотреть сертификаты в контейнере». Пустой список контейнеров при исправной панели токена означает, что провайдер не понимает режим, в котором создан ключ.
  4. Шаг 4. На вкладке «Общее» посмотрите версию и срок действия лицензии. Сообщение об истёкшем сроке действия версии или о невведённом серийном номере лицензии останавливает подписание, даже если сертификат полностью исправен.
  5. Шаг 5. Проверьте цепочку доверия: корневой сертификат Минцифры России должен лежать в хранилище «Доверенные корневые центры сертификации», сертификат удостоверяющего центра — в «Промежуточных центрах сертификации». Ошибка построения цепочки почти всегда означает, что один из них установлен не туда.
  6. Шаг 6. Установите КриптоПро ЭЦП Browser Plug-in, включите расширение в браузере и откройте страницу проверки работы плагина. Красный индикатор на этой странице сразу показывает, чего не хватает: расширения, плагина или самого криптопровайдера.
  7. Шаг 7. Если подпись создаётся, но документ не принимают, проверяйте уровень полномочий: сертификат представителя, XML-файл доверенности и файл откреплённой подписи доверенности загружаются на проверку одним комплектом.
Диагностика расширения браузера, плагина и криптопровайдера на тестовой странице подписи
Тестовая страница создания подписи показывает состояние трёх компонентов сразу: расширения браузера, плагина и криптопровайдера. Красный индикатор экономит час поисков вслепую.

Проверьте файл подписи и статус сертификата прямо сейчас

Добыто · Проверка подписи

Что за файл пришёл с документом

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Проверка отвечает на первый вопрос диагностики: проблема в файле и сертификате или в рабочем месте. Если файл проверяется на любом другом компьютере, а на вашем нет, чинить нужно рабочее место. В Добыто.Подпись результат проверки выгружается протоколом, и его можно приложить к обращению вместо пересказа своими словами.

Факт: сертификат соответствия на КриптоПро CSP 4.0 действовал до 15 января 2026 года. Вся линейка 5.0 — релизы R1, R2 и R3 — сертифицирована до 1 мая 2027 года по классам КС1, КС2 и КС3.

Носитель и драйверы: Рутокен, JaCarta и eSmart Token ГОСТ

Токен вставлен в USB-порт, а система его не видит — это в подавляющем большинстве случаев отсутствие драйвера под конкретную линейку. Драйверы берутся у производителя носителя: Рутокен и Рутокен ЭЦП 2.0 (отдельный пакет для ЕГАИС), JaCarta у Аладдин Р.Д., eSmart в разделе загрузок производителя. Пакеты не взаимозаменяемы, и установка драйвера Рутокен не поможет eSmart Token ГОСТ.

Второй по частоте отказ на этом уровне — PIN-код. Заблокированный пользовательский PIN разблокируется администраторским в панели управления носителя. Форматирование токен восстановит, но вместе с ключами: ключевая пара уничтожается, и сертификат придётся перевыпускать.

Карточки токенов Рутокен, JaCarta и eSmart с назначением каждой модели
Модель носителя определяет и драйвер, и доступные режимы ключа. Рутокен Лайт не содержит криптоядра и работает только как защищённое хранилище.

Разные модели дают разные возможности, и это влияет на диагностику. Рутокен Лайт — пассивный носитель: он хранит ключи и сертификаты под PIN-кодом, но сгенерировать ключ формата PKCS#11 не может, потому что внутри нет криптоядра. Активный токен генерирует неизвлекаемый ключ внутри микроконтроллера, и закрытый ключ никогда не покидает память устройства. Скопировать такой контейнер невозможно физически, и это свойство носителя, а не сбой.

У памяти токена есть предел. На носителе со 128 килобайтами защищённой памяти помещается порядка 31 контейнера в CSP-формате, а один контейнер с большим набором расширений от удостоверяющего центра занимает до 12 килобайт. Сообщение о нехватке места при записи нового сертификата решается удалением старых контейнеров, а не заменой токена.

Внимание: встроенная криптография токена не заменяет установленный КриптоПро CSP. Если информационная система работает через этот криптопровайдер, его нужно установить на компьютер и ввести лицензию, сколько бы функций ни было у самого носителя.

Мария Ж, специалист по цифровой подписи и КЭДО: «Прежде чем менять токен, посмотрите, в каком режиме создавался ключ. Ключ формата ФКН с защитой канала по протоколу SESPAKE работает только с КриптоПро CSP версии 5.0 и выше, а извлекаемый контейнер понимают и старые провайдеры. Если человек носит один токен между рабочими местами, где стоят разные версии, ему нужен извлекаемый ключ, иначе на половине машин сертификат просто не появится в списке».

КриптоПро CSP: версия, лицензия и режим ключа

Контейнер виден в панели токена, но не виден в КриптоПро CSP — классическая картина несовпадения режима ключа и версии провайдера. Провайдеры линейки 3.6-4.0 работают только с пассивными носителями, где закрытый ключ на время операции считывается в оперативную память. Поддержка активных носителей и формата ФКН появилась начиная с версии 5.0.

Отдельная история — ключи PKCS#11. В КриптоПро CSP 5.0 R2 такие ключи создавались через отдельный считыватель «Активные токены», а не через общий выпадающий список, и у них были сложности с использованием в Windows Logon и RDP. В версии 5.0 R3 режим PKCS#11 интегрирован в общий список считывателей, а работа в терминальных сценариях исправлена. Если ключ создан по PKCS#11, а рабочее место терминальное, версия провайдера перестаёт быть вопросом привычки.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Просмотр сертификатов в контейнере на вкладке Сервис КриптоПро CSP с выбором контейнера на токене
«Просмотреть сертификаты в контейнере» — самая быстрая проверка уровня криптопровайдера: если список контейнеров пуст, дело не в браузере и не в сайте.

Лицензия останавливает подписание не реже, чем версия. В пилотном проекте удостоверяющего центра ФНС лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат электронной подписи. Ключ, которому соответствует такой сертификат, работает даже на машине с истёкшей лицензией провайдера. А любой другой ключ на этой же машине потребует полноценной лицензии, и именно отсюда берётся ситуация «один сертификат подписывает, второй нет».

При переходе между версиями лицензии тоже не сквозные. До версии 5.0 R2 подходили лицензии от 4.0, начиная с R2 нужна лицензия на 5.0, и она уже покрывает всю линейку 5.0. Отдельного дистрибутива на 5.0 R3 не существует: он ставится в составе общего дистрибутива.

Полезно знать: Windows 11 поддерживается начиная с версии 5.0, в 4.0 её поддержки нет. Версия 5.0 R2 была последней, которая неофициально работала на Windows XP; начиная с 5.0 R3 эта система не поддерживается.

Что критично для разных типов рабочих мест

Универсальной конфигурации нет: требования задаёт не желание администратора, а информационная система, в которую уходит подпись.

Сценарий Что критично Что вторично
Отчётность в ЕГАИС для производителей и поставщиков алкоголя Ключ формата PKCS#11, КриптоПро CSP 5.0 R2 и выше, модель линейки Рутокен ЭЦП 3.0 Совместимость со старыми версиями провайдера
Терминальный доступ, RDP, вход в систему по сертификату Версия 5.0 R3: в R2 ключи PKCS#11 в Windows Logon и RDP работали не всегда Наличие почтового клиента с шифрованием
Рабочее место на отечественной ОС Класс защиты: КС3 на Astra Linux Special Edition доступен с 5.0 R2, на Red Hat Enterprise Linux 8 — с 5.0 R3 Привычный набор браузеров
Один токен на нескольких рабочих местах с разными версиями CSP Извлекаемый ключ в режиме CSP: только он читается и на 4.0, и на 5.0 Максимальный уровень защиты канала
Автоматическое подписание документов информационной системой Обезличенный сертификат на юрлицо, привязанный к системе; сотрудники им подписывать не могут Графический интерфейс подписания
Массовое подписание кадровых документов сотрудниками Отсутствие локального криптопровайдера у работника: подпись выпускается и хранится на стороне сервиса Модель токена и его сертификация

Чем ближе рабочее место к государственным системам, тем жёстче требования к версии и режиму ключа. Чем ближе к внутреннему кадровому документообороту, тем меньше вообще нужен криптопровайдер на компьютере сотрудника. В практике Добыто больше всего обращений приходит на смешанные конфигурации, где на одном компьютере живут и токен для площадок, и кадровое подписание.

Важный нюанс из практики: при продлении подписи в контейнере остаются старые сертификаты, и в списке их оказывается два и больше. Если выбрать не тот, программа выдаёт ошибку, которая никак не намекает на причину. Отсортируйте список по дате и берите самый свежий, а старые контейнеры удаляйте сразу после продления.

Цепочка доверия: корневые сертификаты, списки отзыва и статус

Сообщения «нет доверия к сертификату» и «не удалось построить цепочку сертификации» означают, что система не видит издателя. Для подписи, выданной удостоверяющим центром ФНС России, нужны два файла из раздела с корневыми сертификатами на сайте этого центра: корневой сертификат Минцифры России и сертификат самого удостоверяющего центра. Ставятся они в разные хранилища: Минцифры — в «Доверенные корневые центры сертификации», удостоверяющий центр — в «Промежуточные центры сертификации». Установка обоих в одно хранилище — самая частая причина того, что цепочка не строится после внешне успешной установки.

Отдельно проверяется статус. Сертификат бывает технически исправен и при этом отозван: подпись создастся, а проверяющая сторона увидит статус «сертификат недействителен». Отзыв проверяется по спискам отзыва, а они кэшируются локально, поэтому свежий отзыв виден не сразу.

Окно информации о сертификате со статусом «сертификат недействителен, сертификат отозван»
Отозванный сертификат выглядит на рабочем месте почти как рабочий: данные владельца, издатель и сроки на месте. Отличается только строка статуса.

Отозванный или скомпрометированный сертификат не восстанавливается настройками. Порядок здесь один: заявление на аннулирование в удостоверяющий центр и выпуск нового сертификата. Для руководителя организации и индивидуального предпринимателя сертификат выпускается в Удостоверяющем центре ФНС России, бесплатно, при личной явке и на носитель с действующим сертификатом ФСТЭК или ФСБ России. Сертификат выдаётся на 15 месяцев, и перевыпуск лучше планировать не в последнюю неделю: пока подпись перевыпускается, отчётность и площадки стоят.

Образцы документов для работы с сертификатами и МЧД

Комплект закрывает три ситуации: развёртывание подписи на рабочем месте, отзыв скомпрометированного сертификата и передачу подписанных файлов контрагенту; начните с реестра сертификатов, если в компании больше десяти подписантов.

Документ Скачать
Инструкция по установке ЭЦП на компьютер Скачать
Разбор ошибок электронных площадок при подписании Скачать
Реестр сертификатов сотрудников Скачать
Заявление на аннулирование сертификата ЭП Скачать
Машиночитаемая доверенность: образец и структура XML Скачать
Памятка получателю: почему пришло два файла Скачать

Сертификат исправен, а документ не принимают: p7s, форматы и МЧД

Здесь начинается вторая группа отказов, где настройка рабочего места ничего не меняет. Подпись создалась, файл получен, а принимающая сторона его не берёт.

Первый случай — расширение файла. Файлы p7s, sig и sgn содержат один и тот же контейнер CMS: расширение выбирается в настройках программы подписания и формат не определяет. В настройках Инструментов КриптоПро расширение подписанного файла берётся из списка p7s, sig, sgn, а рядом задаётся формат подписи CAdES-BES. Если контрагент требует именно p7s, а у вас получился sgn, переподписывать документ не нужно: достаточно изменить настройку или переименовать файл.

Список расширений подписанного файла p7s, sig и sgn в настройках Инструментов КриптоПро
Расширение файла подписи задаёт программа, а не криптография. Формат CAdES-BES в этом же окне определяет, что окажется внутри контейнера.

Второй случай — откреплённая подпись. Документ и файл подписи существуют раздельно, и проверка возможна только парой. Получатель, которому пришли два файла, часто пытается открыть подпись и делает вывод, что документ повреждён. Отсюда же требование площадок и архивов к визуализации: у документа с откреплённой подписью нет видимой отметки о подписании, поэтому для просмотра делается копия документа со штампом, а оригинал остаётся неизменным.

Третий случай — срок и доказательства. Обычная подпись CAdES-BES перестаёт проверяться после истечения срока действия сертификата. Чтобы документ проверялся спустя годы, подпись усовершенствуют: добавляют штамп времени, ответ службы проверки статуса сертификата и архивную метку, которая заверяет предыдущие. Для кадровых и финансовых документов со сроком хранения в десятки лет это условие того, что подпись останется проверяемой.

Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «Перед тем как складывать подписанные документы в электронный архив, посмотрите, какой у подписи формат. Если это CAdES-BES без штампа времени, после окончания срока действия сертификата вы получите документ, подлинность которого нечем подтвердить. Усовершенствование подписи делается один раз при постановке на хранение и обходится несопоставимо дешевле спора о том, кто и когда подписал».

Четвёртый случай — полномочия. С 1 сентября 2024 года документы от имени организации подписывает либо руководитель своей квалифицированной подписью, либо сотрудник квалифицированной подписью физического лица с приложением машиночитаемой доверенности. Обязанность закреплена статьями 17.2 и 17.3 63-ФЗ. Сертификатов на сотрудника с указанием организации больше не выдают, и старый сертификат в этой схеме бесполезен, каким бы исправным ни было рабочее место.

Данные МЧД — отдельный источник отказов. Доверенность создаётся как XML-файл, подписывается УКЭП руководителя и регистрируется в распределённом реестре ФНС. Полномочия указываются кодом из классификатора, размещённого в Единой системе нормативной и справочной информации: доверенность читает алгоритм, и он сверяет код полномочия с типом документа. Если организации нужен собственный набор полномочий, перечень направляется в Минцифры: на рассмотрение отводится 10 дней, а на присвоение кодов и включение в классификатор — три рабочих дня после положительного решения.

МЧД для филиала строится по цепочке: доверенность на руководителя обособленного подразделения, а дальше передоверие внутри подразделения. Передоверие оформляется у нотариуса: нужны паспорт нового уполномоченного лица и актуальная выписка из ЕГРЮЛ, нотариус подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему.

Лайфхак: для проверки чужой подписи лицензия не нужна — КриптоАРМ ГОСТ проверяет подпись без установки лицензии. Ставьте его на рабочее место бухгалтерии как инструмент разбора входящих файлов, а не как программу подписания.

Важный нюанс из практики: когда установка криптопровайдера прерывалась ошибкой и запускалась повторно поверх предыдущей, система остаётся в промежуточном состоянии: сертификаты видны, контейнеры читаются, а вход по подписи не проходит без внятных сообщений. Такое рабочее место быстрее переустановить начисто: чистая установка на новой системе занимает меньше часа, а поиск причины растягивается на дни.

Когда чинить рабочее место не нужно

Часть задач вообще не требует локального криптопровайдера, токена и настройки браузера. Тратить на это время администратора незачем.

Внутренний кадровый документооборот — первый такой случай. Сотрудник подписывает заявления, приказы и соглашения простой или усиленной неквалифицированной подписью, которая выпускается в самом сервисе, а не на токене. В сервисе КЭДО Добыто подписи ПЭП и УНЭП для сотрудников выпускаются внутри платформы, поэтому проблема «у работника не встаёт КриптоПро» в этом контуре не возникает.

Второй случай — массовое автоматическое подписание. Счета, квитанции и запросы в госорганы, которые формирует информационная система, подписываются обезличенным сертификатом: он выдаётся на юридическое лицо или индивидуального предпринимателя и привязывается к системе. Сотрудники таким сертификатом подписывать не могут, и попытка выдать его конкретному человеку — ошибка проектирования, а не техническая неисправность.

Третий случай — работник в другом городе или на смартфоне. Мобильная и облачная подпись снимают вопрос установки, но у них своя цена: закрытый ключ облачной подписи хранится на сервере удостоверяющего центра, и работает такая подпись только в сервисах, куда встроено программное обеспечение этого центра. Мобильная подпись привязана к телефону, а телефон легко теряется.

Если вы работодатель и читаете этот раздел с мыслью, что настройка подписи каждому новому сотруднику съедает день ИТ-отдела, штатный криптограф для этого не нужен: массовое подписание кадровых документов закрывается подписью на стороне сервиса, а токены остаются только у тех, кто ходит в государственные системы.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Мы закладываем пилотную группу перед раскаткой на всю компанию: несколько десятков человек из разных подразделений и с разными устройствами. Именно на пилоте вылезают несовместимости рабочих мест, а не на этапе, когда подписать документ должны несколько тысяч человек одновременно. После пилота сценарий отказа известен заранее, и он закрывается инструкцией, а не разбором каждого обращения».

Цена ошибки: во что обходится неработающий сертификат

Стоимость простоя считается не в цене токена. Пока сертификат руководителя не перевыпущен, встают все процессы, где нужна его подпись: сдача отчётности, регистрация МЧД на сотрудников, подача заявок на площадках. Сертификат в удостоверяющем центре ФНС бесплатный, но требует личной явки руководителя, а запись на приём и проверка документов занимают дни.

Вторая статья — переподписание. Если документ подписан не тем сертификатом или подпись оказалась неприменимой для конкретной системы, документ переподписывается заново обеими сторонами. Для двустороннего договора это означает письмо контрагенту, ожидание и повторную процедуру, а если вторая сторона переподписать не может, ситуация фиксируется отдельным актом.

Третья статья — архив. Документы, подписанные без штампа времени, после истечения срока действия сертификата теряют возможность автономной проверки. Массовое усовершенствование подписей выполняется автоматически, но только пока сертификаты подписантов ещё действуют. Пропущенный срок превращает техническую задачу в юридическую.

Мария Ж, юрист со стажем более 20 лет: «Ведите реестр сертификатов сотрудников с датами окончания и напоминанием заранее. Значительная часть обращений в духе „не работает подпись“ — это не поломка, а истёкший сертификат или истёкшая лицензия криптопровайдера. Такие обращения закрываются календарём, а не поддержкой».

Стоимость перевода подписания в КЭДО: тарифы 2026

Стоимость зависит от численности сотрудников, набора видов подписи и того, нужна ли интеграция с учётной системой.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск подписей ПЭП и УНЭП для сотрудников входит в тариф по запросу
УКЭП через партнёров-удостоверяющих центров по запросу по запросу
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» настройка за один день

Итоговая сумма складывается из численности и выбранного набора функций: электронный архив, кастомные шаблоны и интеграция с 1С входят в тариф «Бизнес», выделенный сервер и SLA считаются отдельно. Действующие условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО.

Тариф меняется в любой момент: при повышении разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Отказ в использовании сертификата локализуется за десять минут, если идти снизу вверх: носитель, криптопровайдер, хранилище и цепочка доверия, прикладное ПО, полномочия. Значительная часть случаев объясняется сроками: истёк сертификат, истекла лицензия провайдера, закончился сертификат соответствия на старую версию криптопровайдера. Остальное — несовпадение режима ключа и версии программ, и здесь помогает не переустановка, а понимание, извлекаемый ключ или неизвлекаемый.

Отдельный класс задач вообще не требует рабочего места с криптографией. Внутренний кадровый документооборот закрывается подписью на стороне сервиса, и в Добыто мы выстраиваем именно такую схему: токены остаются у тех, кто работает с государственными системами, а подписание заявлений, приказов и соглашений идёт без установки программ на компьютер сотрудника.

Частые вопросы

Можно ли скопировать контейнер с токена на второй компьютер?

Зависит от флага экспорта, который выставляется при генерации или копировании ключа. Экспортируемый контейнер копируется, неэкспортируемый — нет. Ключи, выданные удостоверяющим центром ФНС, по регламенту неэкспортируемые: скопировать их нельзя. Неизвлекаемые ключи, сгенерированные внутри криптоядра токена, не копируются физически: закрытый ключ никогда не покидает память устройства.

Сколько сертификатов помещается на один токен?

На носителе со 128 килобайтами защищённой памяти помещается порядка 31 контейнера в CSP-формате. Точное число зависит от того, что удостоверяющий центр записал в расширения: один тяжёлый контейнер с цепочками занимает до 12 килобайт, а контейнер без дополнительных данных — в разы меньше.

Что делать, если заблокирован PIN-код токена?

Пользовательский PIN разблокируется администраторским в панели управления носителя. Если администраторский PIN тоже утрачен, остаётся только форматирование, а оно уничтожает ключевую пару вместе с сертификатом. После форматирования подпись перевыпускается заново в удостоверяющем центре.

Как проверить документ, если срок действия сертификата подписанта уже истёк?

Проверка возможна, если при создании в подпись включены доказательства подлинности: штамп времени, ответ службы проверки статуса сертификата и архивная метка. Для подписи формата CAdES-BES без этих доказательств проверка после истечения срока сертификата невозможна, поэтому документы длительного хранения переводят в усовершенствованные форматы заранее.

Нужна ли МЧД, если документы подписывает сам директор?

Нет. Руководитель организации подписывает документы своей квалифицированной подписью без доверенности, индивидуальный предприниматель — от своего имени. Машиночитаемая доверенность нужна, когда подписывает сотрудник квалифицированной подписью физического лица.

Можно ли подписывать документы автоматически, без участия человека?

Да, для этого предусмотрен обезличенный сертификат: он выдаётся на юридическое лицо или индивидуального предпринимателя и привязывается к информационной системе. Им подписывают документы, которые система формирует потоком: счета, квитанции, запросы в госорганы. Сотрудники таким сертификатом пользоваться не могут, и на конкретного человека он не выдаётся.

Обязательно ли ставить криптопровайдер, если токен сам умеет подписывать?

Да, если информационная система работает через КриптоПро CSP. Встроенная криптография токена и установленный на компьютере криптопровайдер — разные вещи: провайдер ставится отдельно, и в него вводится лицензия. Исключение — ключи, для которых лицензия вшита в сертификат: они работают и на машине с истёкшей лицензией, но только они.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.