Невозможно использовать сертификат для электронной подписи — формулировка, за которой скрывается один из пяти уровней отказа, и лечатся они по-разному. Уровень носителя (нет драйвера токена, заблокирован PIN), уровень криптопровайдера (не та версия КриптоПро CSP, не введена лицензия, ключ создан в режиме, который провайдер не понимает), уровень хранилища (не установлены корневые сертификаты, сертификат отозван или просрочен), уровень приложения (нет плагина или расширения браузера) и уровень полномочий (нет МЧД или в ней не те данные). Главное различие, от которого зависит порядок действий: ключ извлекаемый или неизвлекаемый. Извлекаемый контейнер читает даже КриптоПро CSP 4.0, а ключ формата ФКН с защитой канала работает только на КриптоПро CSP 5.0 и выше: на машине со старым провайдером он просто не появится в списке.
Разберём каждый уровень отдельно: какое сообщение ему соответствует, чем это проверяется за одну операцию и что исправляется без перевыпуска сертификата. Покажем, какие ошибки не исправляются настройками и когда единственный выход — аннулировать сертификат и выпустить новый. Отдельно разберём случай, когда сертификат исправен, а документ всё равно не принимают: расширение p7s, откреплённая подпись и данные МЧД. Сценарная таблица по типам рабочих мест, актуальные сроки действия сертификатов ФСБ на криптопровайдеры, образцы документов и тарифы на 2026 год — во второй половине статьи.
Пять уровней отказа: где именно ломается использование сертификата
Сообщение «не удаётся использовать сертификат» одинаково выглядит в браузере, в 1С и в клиенте электронной площадки, но причина всегда лежит на конкретном уровне стека. Сначала определяется уровень, потом делается ровно одно действие, а не переустановка всего подряд.
Таблица собрана по типовым конфигурациям рабочих мест с квалифицированной подписью: носитель, криптопровайдер, хранилище сертификатов Windows, прикладное ПО и полномочия подписанта.
| Уровень отказа | Как проявляется | Чем проверяется | Что чинится |
|---|---|---|---|
| Носитель | Токен не определяется, контейнеров нет в списке | Панель управления носителя, диспетчер устройств | Драйвер под конкретную модель: Рутокен, JaCarta, eSmart |
| Криптопровайдер | Контейнер виден в панели токена, но не виден в CSP | КриптоПро CSP, вкладка «Сервис», «Просмотреть сертификаты в контейнере» | Версия CSP, лицензия, режим ключа (CSP, ФКН, PKCS#11) |
| Хранилище и цепочка доверия | «Нет доверия», «не удалось построить цепочку», «сертификат отозван» | Оснастка сертификатов, раздел «Списки отзыва» в КриптоПро | Корневой сертификат Минцифры, промежуточный сертификат УЦ, список отзыва |
| Прикладное ПО | Сертификат есть в системе, но список подписей на сайте пустой | Страница проверки работы плагина, список расширений браузера | КриптоПро ЭЦП Browser Plug-in и расширение для браузера |
| Полномочия | Подпись создана, но документ отклонён принимающей стороной | Проверка МЧД и сертификата представителя на Госуслугах | Машиночитаемая доверенность, её регистрация и состав полномочий |
Четыре верхних уровня закрываются на рабочем месте за 10-40 минут. Пятый на рабочем месте не закрывается вообще: там нужен доверитель с действующей УКЭП и правильно оформленная доверенность.
Диагностика за 10 минут: что проверить до звонка в поддержку
Порядок проверок идёт снизу вверх, от железа к полномочиям. Каждая следующая проверка бессмысленна, пока не прошла предыдущая: искать сертификат в браузере, когда токен не определился в системе, бесполезно.
Как локализовать причину отказа сертификата: пошаговая инструкция
- Шаг 1. Определите модель носителя визуально или по документам от удостоверяющего центра и установите драйвер именно под неё: Рутокен, Рутокен ЭЦП 2.0 для ЕГАИС, JaCarta или eSmart. Универсального драйвера для всех токенов нет.
- Шаг 2. Откройте панель управления носителя и убедитесь, что устройство определилось, PIN принимается и в списке есть сертификаты. Если PIN не принимается, дальше идти нельзя: заблокированный пользовательский PIN разблокируется только администраторским.
- Шаг 3. Запустите КриптоПро CSP, перейдите на вкладку «Сервис» и нажмите «Просмотреть сертификаты в контейнере». Пустой список контейнеров при исправной панели токена означает, что провайдер не понимает режим, в котором создан ключ.
- Шаг 4. На вкладке «Общее» посмотрите версию и срок действия лицензии. Сообщение об истёкшем сроке действия версии или о невведённом серийном номере лицензии останавливает подписание, даже если сертификат полностью исправен.
- Шаг 5. Проверьте цепочку доверия: корневой сертификат Минцифры России должен лежать в хранилище «Доверенные корневые центры сертификации», сертификат удостоверяющего центра — в «Промежуточных центрах сертификации». Ошибка построения цепочки почти всегда означает, что один из них установлен не туда.
- Шаг 6. Установите КриптоПро ЭЦП Browser Plug-in, включите расширение в браузере и откройте страницу проверки работы плагина. Красный индикатор на этой странице сразу показывает, чего не хватает: расширения, плагина или самого криптопровайдера.
- Шаг 7. Если подпись создаётся, но документ не принимают, проверяйте уровень полномочий: сертификат представителя, XML-файл доверенности и файл откреплённой подписи доверенности загружаются на проверку одним комплектом.

Проверьте файл подписи и статус сертификата прямо сейчас
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Проверка отвечает на первый вопрос диагностики: проблема в файле и сертификате или в рабочем месте. Если файл проверяется на любом другом компьютере, а на вашем нет, чинить нужно рабочее место. В Добыто.Подпись результат проверки выгружается протоколом, и его можно приложить к обращению вместо пересказа своими словами.
Факт: сертификат соответствия на КриптоПро CSP 4.0 действовал до 15 января 2026 года. Вся линейка 5.0 — релизы R1, R2 и R3 — сертифицирована до 1 мая 2027 года по классам КС1, КС2 и КС3.
Носитель и драйверы: Рутокен, JaCarta и eSmart Token ГОСТ
Токен вставлен в USB-порт, а система его не видит — это в подавляющем большинстве случаев отсутствие драйвера под конкретную линейку. Драйверы берутся у производителя носителя: Рутокен и Рутокен ЭЦП 2.0 (отдельный пакет для ЕГАИС), JaCarta у Аладдин Р.Д., eSmart в разделе загрузок производителя. Пакеты не взаимозаменяемы, и установка драйвера Рутокен не поможет eSmart Token ГОСТ.
Второй по частоте отказ на этом уровне — PIN-код. Заблокированный пользовательский PIN разблокируется администраторским в панели управления носителя. Форматирование токен восстановит, но вместе с ключами: ключевая пара уничтожается, и сертификат придётся перевыпускать.

Разные модели дают разные возможности, и это влияет на диагностику. Рутокен Лайт — пассивный носитель: он хранит ключи и сертификаты под PIN-кодом, но сгенерировать ключ формата PKCS#11 не может, потому что внутри нет криптоядра. Активный токен генерирует неизвлекаемый ключ внутри микроконтроллера, и закрытый ключ никогда не покидает память устройства. Скопировать такой контейнер невозможно физически, и это свойство носителя, а не сбой.
У памяти токена есть предел. На носителе со 128 килобайтами защищённой памяти помещается порядка 31 контейнера в CSP-формате, а один контейнер с большим набором расширений от удостоверяющего центра занимает до 12 килобайт. Сообщение о нехватке места при записи нового сертификата решается удалением старых контейнеров, а не заменой токена.
Внимание: встроенная криптография токена не заменяет установленный КриптоПро CSP. Если информационная система работает через этот криптопровайдер, его нужно установить на компьютер и ввести лицензию, сколько бы функций ни было у самого носителя.
Мария Ж, специалист по цифровой подписи и КЭДО: «Прежде чем менять токен, посмотрите, в каком режиме создавался ключ. Ключ формата ФКН с защитой канала по протоколу SESPAKE работает только с КриптоПро CSP версии 5.0 и выше, а извлекаемый контейнер понимают и старые провайдеры. Если человек носит один токен между рабочими местами, где стоят разные версии, ему нужен извлекаемый ключ, иначе на половине машин сертификат просто не появится в списке».
КриптоПро CSP: версия, лицензия и режим ключа
Контейнер виден в панели токена, но не виден в КриптоПро CSP — классическая картина несовпадения режима ключа и версии провайдера. Провайдеры линейки 3.6-4.0 работают только с пассивными носителями, где закрытый ключ на время операции считывается в оперативную память. Поддержка активных носителей и формата ФКН появилась начиная с версии 5.0.
Отдельная история — ключи PKCS#11. В КриптоПро CSP 5.0 R2 такие ключи создавались через отдельный считыватель «Активные токены», а не через общий выпадающий список, и у них были сложности с использованием в Windows Logon и RDP. В версии 5.0 R3 режим PKCS#11 интегрирован в общий список считывателей, а работа в терминальных сценариях исправлена. Если ключ создан по PKCS#11, а рабочее место терминальное, версия провайдера перестаёт быть вопросом привычки.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Лицензия останавливает подписание не реже, чем версия. В пилотном проекте удостоверяющего центра ФНС лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат электронной подписи. Ключ, которому соответствует такой сертификат, работает даже на машине с истёкшей лицензией провайдера. А любой другой ключ на этой же машине потребует полноценной лицензии, и именно отсюда берётся ситуация «один сертификат подписывает, второй нет».
При переходе между версиями лицензии тоже не сквозные. До версии 5.0 R2 подходили лицензии от 4.0, начиная с R2 нужна лицензия на 5.0, и она уже покрывает всю линейку 5.0. Отдельного дистрибутива на 5.0 R3 не существует: он ставится в составе общего дистрибутива.
Полезно знать: Windows 11 поддерживается начиная с версии 5.0, в 4.0 её поддержки нет. Версия 5.0 R2 была последней, которая неофициально работала на Windows XP; начиная с 5.0 R3 эта система не поддерживается.
Что критично для разных типов рабочих мест
Универсальной конфигурации нет: требования задаёт не желание администратора, а информационная система, в которую уходит подпись.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Отчётность в ЕГАИС для производителей и поставщиков алкоголя | Ключ формата PKCS#11, КриптоПро CSP 5.0 R2 и выше, модель линейки Рутокен ЭЦП 3.0 | Совместимость со старыми версиями провайдера |
| Терминальный доступ, RDP, вход в систему по сертификату | Версия 5.0 R3: в R2 ключи PKCS#11 в Windows Logon и RDP работали не всегда | Наличие почтового клиента с шифрованием |
| Рабочее место на отечественной ОС | Класс защиты: КС3 на Astra Linux Special Edition доступен с 5.0 R2, на Red Hat Enterprise Linux 8 — с 5.0 R3 | Привычный набор браузеров |
| Один токен на нескольких рабочих местах с разными версиями CSP | Извлекаемый ключ в режиме CSP: только он читается и на 4.0, и на 5.0 | Максимальный уровень защиты канала |
| Автоматическое подписание документов информационной системой | Обезличенный сертификат на юрлицо, привязанный к системе; сотрудники им подписывать не могут | Графический интерфейс подписания |
| Массовое подписание кадровых документов сотрудниками | Отсутствие локального криптопровайдера у работника: подпись выпускается и хранится на стороне сервиса | Модель токена и его сертификация |
Чем ближе рабочее место к государственным системам, тем жёстче требования к версии и режиму ключа. Чем ближе к внутреннему кадровому документообороту, тем меньше вообще нужен криптопровайдер на компьютере сотрудника. В практике Добыто больше всего обращений приходит на смешанные конфигурации, где на одном компьютере живут и токен для площадок, и кадровое подписание.
Важный нюанс из практики: при продлении подписи в контейнере остаются старые сертификаты, и в списке их оказывается два и больше. Если выбрать не тот, программа выдаёт ошибку, которая никак не намекает на причину. Отсортируйте список по дате и берите самый свежий, а старые контейнеры удаляйте сразу после продления.
Цепочка доверия: корневые сертификаты, списки отзыва и статус
Сообщения «нет доверия к сертификату» и «не удалось построить цепочку сертификации» означают, что система не видит издателя. Для подписи, выданной удостоверяющим центром ФНС России, нужны два файла из раздела с корневыми сертификатами на сайте этого центра: корневой сертификат Минцифры России и сертификат самого удостоверяющего центра. Ставятся они в разные хранилища: Минцифры — в «Доверенные корневые центры сертификации», удостоверяющий центр — в «Промежуточные центры сертификации». Установка обоих в одно хранилище — самая частая причина того, что цепочка не строится после внешне успешной установки.
Отдельно проверяется статус. Сертификат бывает технически исправен и при этом отозван: подпись создастся, а проверяющая сторона увидит статус «сертификат недействителен». Отзыв проверяется по спискам отзыва, а они кэшируются локально, поэтому свежий отзыв виден не сразу.

Отозванный или скомпрометированный сертификат не восстанавливается настройками. Порядок здесь один: заявление на аннулирование в удостоверяющий центр и выпуск нового сертификата. Для руководителя организации и индивидуального предпринимателя сертификат выпускается в Удостоверяющем центре ФНС России, бесплатно, при личной явке и на носитель с действующим сертификатом ФСТЭК или ФСБ России. Сертификат выдаётся на 15 месяцев, и перевыпуск лучше планировать не в последнюю неделю: пока подпись перевыпускается, отчётность и площадки стоят.
Образцы документов для работы с сертификатами и МЧД
Комплект закрывает три ситуации: развёртывание подписи на рабочем месте, отзыв скомпрометированного сертификата и передачу подписанных файлов контрагенту; начните с реестра сертификатов, если в компании больше десяти подписантов.
| Документ | Скачать |
|---|---|
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Разбор ошибок электронных площадок при подписании | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
| Памятка получателю: почему пришло два файла | Скачать |
Сертификат исправен, а документ не принимают: p7s, форматы и МЧД
Здесь начинается вторая группа отказов, где настройка рабочего места ничего не меняет. Подпись создалась, файл получен, а принимающая сторона его не берёт.
Первый случай — расширение файла. Файлы p7s, sig и sgn содержат один и тот же контейнер CMS: расширение выбирается в настройках программы подписания и формат не определяет. В настройках Инструментов КриптоПро расширение подписанного файла берётся из списка p7s, sig, sgn, а рядом задаётся формат подписи CAdES-BES. Если контрагент требует именно p7s, а у вас получился sgn, переподписывать документ не нужно: достаточно изменить настройку или переименовать файл.

Второй случай — откреплённая подпись. Документ и файл подписи существуют раздельно, и проверка возможна только парой. Получатель, которому пришли два файла, часто пытается открыть подпись и делает вывод, что документ повреждён. Отсюда же требование площадок и архивов к визуализации: у документа с откреплённой подписью нет видимой отметки о подписании, поэтому для просмотра делается копия документа со штампом, а оригинал остаётся неизменным.
Третий случай — срок и доказательства. Обычная подпись CAdES-BES перестаёт проверяться после истечения срока действия сертификата. Чтобы документ проверялся спустя годы, подпись усовершенствуют: добавляют штамп времени, ответ службы проверки статуса сертификата и архивную метку, которая заверяет предыдущие. Для кадровых и финансовых документов со сроком хранения в десятки лет это условие того, что подпись останется проверяемой.
Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «Перед тем как складывать подписанные документы в электронный архив, посмотрите, какой у подписи формат. Если это CAdES-BES без штампа времени, после окончания срока действия сертификата вы получите документ, подлинность которого нечем подтвердить. Усовершенствование подписи делается один раз при постановке на хранение и обходится несопоставимо дешевле спора о том, кто и когда подписал».
Четвёртый случай — полномочия. С 1 сентября 2024 года документы от имени организации подписывает либо руководитель своей квалифицированной подписью, либо сотрудник квалифицированной подписью физического лица с приложением машиночитаемой доверенности. Обязанность закреплена статьями 17.2 и 17.3 63-ФЗ. Сертификатов на сотрудника с указанием организации больше не выдают, и старый сертификат в этой схеме бесполезен, каким бы исправным ни было рабочее место.
Данные МЧД — отдельный источник отказов. Доверенность создаётся как XML-файл, подписывается УКЭП руководителя и регистрируется в распределённом реестре ФНС. Полномочия указываются кодом из классификатора, размещённого в Единой системе нормативной и справочной информации: доверенность читает алгоритм, и он сверяет код полномочия с типом документа. Если организации нужен собственный набор полномочий, перечень направляется в Минцифры: на рассмотрение отводится 10 дней, а на присвоение кодов и включение в классификатор — три рабочих дня после положительного решения.
МЧД для филиала строится по цепочке: доверенность на руководителя обособленного подразделения, а дальше передоверие внутри подразделения. Передоверие оформляется у нотариуса: нужны паспорт нового уполномоченного лица и актуальная выписка из ЕГРЮЛ, нотариус подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему.
Лайфхак: для проверки чужой подписи лицензия не нужна — КриптоАРМ ГОСТ проверяет подпись без установки лицензии. Ставьте его на рабочее место бухгалтерии как инструмент разбора входящих файлов, а не как программу подписания.
Важный нюанс из практики: когда установка криптопровайдера прерывалась ошибкой и запускалась повторно поверх предыдущей, система остаётся в промежуточном состоянии: сертификаты видны, контейнеры читаются, а вход по подписи не проходит без внятных сообщений. Такое рабочее место быстрее переустановить начисто: чистая установка на новой системе занимает меньше часа, а поиск причины растягивается на дни.
Когда чинить рабочее место не нужно
Часть задач вообще не требует локального криптопровайдера, токена и настройки браузера. Тратить на это время администратора незачем.
Внутренний кадровый документооборот — первый такой случай. Сотрудник подписывает заявления, приказы и соглашения простой или усиленной неквалифицированной подписью, которая выпускается в самом сервисе, а не на токене. В сервисе КЭДО Добыто подписи ПЭП и УНЭП для сотрудников выпускаются внутри платформы, поэтому проблема «у работника не встаёт КриптоПро» в этом контуре не возникает.
Второй случай — массовое автоматическое подписание. Счета, квитанции и запросы в госорганы, которые формирует информационная система, подписываются обезличенным сертификатом: он выдаётся на юридическое лицо или индивидуального предпринимателя и привязывается к системе. Сотрудники таким сертификатом подписывать не могут, и попытка выдать его конкретному человеку — ошибка проектирования, а не техническая неисправность.
Третий случай — работник в другом городе или на смартфоне. Мобильная и облачная подпись снимают вопрос установки, но у них своя цена: закрытый ключ облачной подписи хранится на сервере удостоверяющего центра, и работает такая подпись только в сервисах, куда встроено программное обеспечение этого центра. Мобильная подпись привязана к телефону, а телефон легко теряется.
Если вы работодатель и читаете этот раздел с мыслью, что настройка подписи каждому новому сотруднику съедает день ИТ-отдела, штатный криптограф для этого не нужен: массовое подписание кадровых документов закрывается подписью на стороне сервиса, а токены остаются только у тех, кто ходит в государственные системы.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Мы закладываем пилотную группу перед раскаткой на всю компанию: несколько десятков человек из разных подразделений и с разными устройствами. Именно на пилоте вылезают несовместимости рабочих мест, а не на этапе, когда подписать документ должны несколько тысяч человек одновременно. После пилота сценарий отказа известен заранее, и он закрывается инструкцией, а не разбором каждого обращения».
Цена ошибки: во что обходится неработающий сертификат
Стоимость простоя считается не в цене токена. Пока сертификат руководителя не перевыпущен, встают все процессы, где нужна его подпись: сдача отчётности, регистрация МЧД на сотрудников, подача заявок на площадках. Сертификат в удостоверяющем центре ФНС бесплатный, но требует личной явки руководителя, а запись на приём и проверка документов занимают дни.
Вторая статья — переподписание. Если документ подписан не тем сертификатом или подпись оказалась неприменимой для конкретной системы, документ переподписывается заново обеими сторонами. Для двустороннего договора это означает письмо контрагенту, ожидание и повторную процедуру, а если вторая сторона переподписать не может, ситуация фиксируется отдельным актом.
Третья статья — архив. Документы, подписанные без штампа времени, после истечения срока действия сертификата теряют возможность автономной проверки. Массовое усовершенствование подписей выполняется автоматически, но только пока сертификаты подписантов ещё действуют. Пропущенный срок превращает техническую задачу в юридическую.
Мария Ж, юрист со стажем более 20 лет: «Ведите реестр сертификатов сотрудников с датами окончания и напоминанием заранее. Значительная часть обращений в духе „не работает подпись“ — это не поломка, а истёкший сертификат или истёкшая лицензия криптопровайдера. Такие обращения закрываются календарём, а не поддержкой».
Стоимость перевода подписания в КЭДО: тарифы 2026
Стоимость зависит от численности сотрудников, набора видов подписи и того, нужна ли интеграция с учётной системой.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф | по запросу |
| УКЭП через партнёров-удостоверяющих центров | по запросу | по запросу |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | настройка за один день |
Итоговая сумма складывается из численности и выбранного набора функций: электронный архив, кастомные шаблоны и интеграция с 1С входят в тариф «Бизнес», выделенный сервер и SLA считаются отдельно. Действующие условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО.
Тариф меняется в любой момент: при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Отказ в использовании сертификата локализуется за десять минут, если идти снизу вверх: носитель, криптопровайдер, хранилище и цепочка доверия, прикладное ПО, полномочия. Значительная часть случаев объясняется сроками: истёк сертификат, истекла лицензия провайдера, закончился сертификат соответствия на старую версию криптопровайдера. Остальное — несовпадение режима ключа и версии программ, и здесь помогает не переустановка, а понимание, извлекаемый ключ или неизвлекаемый.
Отдельный класс задач вообще не требует рабочего места с криптографией. Внутренний кадровый документооборот закрывается подписью на стороне сервиса, и в Добыто мы выстраиваем именно такую схему: токены остаются у тех, кто работает с государственными системами, а подписание заявлений, приказов и соглашений идёт без установки программ на компьютер сотрудника.
Частые вопросы
Можно ли скопировать контейнер с токена на второй компьютер?
Зависит от флага экспорта, который выставляется при генерации или копировании ключа. Экспортируемый контейнер копируется, неэкспортируемый — нет. Ключи, выданные удостоверяющим центром ФНС, по регламенту неэкспортируемые: скопировать их нельзя. Неизвлекаемые ключи, сгенерированные внутри криптоядра токена, не копируются физически: закрытый ключ никогда не покидает память устройства.
Сколько сертификатов помещается на один токен?
На носителе со 128 килобайтами защищённой памяти помещается порядка 31 контейнера в CSP-формате. Точное число зависит от того, что удостоверяющий центр записал в расширения: один тяжёлый контейнер с цепочками занимает до 12 килобайт, а контейнер без дополнительных данных — в разы меньше.
Что делать, если заблокирован PIN-код токена?
Пользовательский PIN разблокируется администраторским в панели управления носителя. Если администраторский PIN тоже утрачен, остаётся только форматирование, а оно уничтожает ключевую пару вместе с сертификатом. После форматирования подпись перевыпускается заново в удостоверяющем центре.
Как проверить документ, если срок действия сертификата подписанта уже истёк?
Проверка возможна, если при создании в подпись включены доказательства подлинности: штамп времени, ответ службы проверки статуса сертификата и архивная метка. Для подписи формата CAdES-BES без этих доказательств проверка после истечения срока сертификата невозможна, поэтому документы длительного хранения переводят в усовершенствованные форматы заранее.
Нужна ли МЧД, если документы подписывает сам директор?
Нет. Руководитель организации подписывает документы своей квалифицированной подписью без доверенности, индивидуальный предприниматель — от своего имени. Машиночитаемая доверенность нужна, когда подписывает сотрудник квалифицированной подписью физического лица.
Можно ли подписывать документы автоматически, без участия человека?
Да, для этого предусмотрен обезличенный сертификат: он выдаётся на юридическое лицо или индивидуального предпринимателя и привязывается к информационной системе. Им подписывают документы, которые система формирует потоком: счета, квитанции, запросы в госорганы. Сотрудники таким сертификатом пользоваться не могут, и на конкретного человека он не выдаётся.
Обязательно ли ставить криптопровайдер, если токен сам умеет подписывать?
Да, если информационная система работает через КриптоПро CSP. Встроенная криптография токена и установленный на компьютере криптопровайдер — разные вещи: провайдер ставится отдельно, и в него вводится лицензия. Исключение — ключи, для которых лицензия вшита в сертификат: они работают и на машине с истёкшей лицензией, но только они.