Сертификаты национального удостоверяющего центра закрывают две разные задачи, и путаница между ними стоит рабочего дня админа. НУЦ Минцифры выпускает TLS-сертификаты для сайтов: бесплатно, через Госуслуги, в вариантах по ГОСТ и по RSA. Головной удостоверяющий центр Минцифры выпускает другое — корневой сертификат, которым подписаны сертификаты аккредитованных удостоверяющих центров, включая УЦ ФНС. Без него КриптоПро CSP не соберёт цепочку и покажет, что подпись проверить нельзя. Различие определяет, что и куда вы устанавливаете: корень ГУЦ идёт в хранилище «Доверенные корневые центры сертификации» на рабочих местах, сертификат НУЦ — на веб-сервер, а его корень Russian Trusted Root CA — в хранилище браузера и операционной системы у клиента.
Разберём, какие ошибки в КриптоПро CSP и в браузере даёт отсутствующий корень, как поставить цепочку на парк машин одним проходом и как выпустить TLS-сертификат НУЦ: запрос p10 или CSR, отсоединённая подпись .sig, DV за 1 рабочий день, OV за 5 рабочих дней. Покажем границы: где сертификат НУЦ задачу не решает и почему мобильные приложения и API-клиенты ломаются отдельно от браузера. Требования к ГОСТ-токенам, порядок работы с МЧД, чек-лист учёта сертификатов и тарифы на подписи для сотрудников — во второй половине статьи.
Головной УЦ, НУЦ и аккредитованные центры: кто что выпускает
Функции головного удостоверяющего центра выполняет Минцифры России. Его корневым сертификатом подписаны сертификаты всех аккредитованных удостоверяющих центров: коммерческих, УЦ ФНС, ведомственных. Национальный удостоверяющий центр появился в 2022 году после того, как 1 марта зарубежные центры сертификации отозвали сертификаты у значимых российских банков и прекратили выдачу новых. Сначала НУЦ выпускал только RSA-сертификаты, позже к ним добавились сертификаты по ГОСТ.
Для администратора это две несвязанные операции с разными файлами и разными хранилищами. Сертификат НУЦ подтверждает домен и организацию при установлении TLS-соединения. Корень ГУЦ подтверждает, что квалифицированный сертификат подписанта выпущен центром, который прошёл аккредитацию. Первый вы ставите на сервер, второй — на клиентские машины и на серверы приложений, которые проверяют электронные подписи.
| Центр | Что выпускает | Куда устанавливается |
|---|---|---|
| Головной удостоверяющий центр Минцифры | Корневой сертификат, которым подписаны сертификаты аккредитованных УЦ (файл guc_22.cert) | Хранилище «Доверенные корневые центры сертификации» |
| УЦ ФНС России | Квалифицированные сертификаты руководителям юрлиц и ИП, бесплатно | Хранилище «Промежуточные центры сертификации» (файл CA_FNS_Russia_2022_01.cert) |
| Аккредитованный коммерческий УЦ | Квалифицированные сертификаты физических лиц — сотрудников, которые подписывают с МЧД | Личное хранилище пользователя плюс промежуточный сертификат этого УЦ |
| НУЦ Минцифры | TLS-сертификаты сайтов типов DV и OV, по ГОСТ и по RSA, бесплатно через Госуслуги | Сертификат — на веб-сервер, корень Russian Trusted Root CA и промежуточный Russian Trusted Sub CA — клиенту |
| Тестовый УЦ вендора | Тестовые сертификаты для демостендов и обучения | Только тестовый контур, в продуктивной среде такой сертификат даёт статус «недействительна» |
Из таблицы следует практический порядок работ: инвентаризация корней на клиентах относится к подписи, замена сертификата на балансировщике — к сайту, и делают их разные люди в разные сроки.
Мария Ж, специалист по цифровой подписи и КЭДО: «Половина обращений вида «подпись не работает» закрывается установкой двух файлов: корня Минцифры и промежуточного сертификата выпустившего УЦ. Пока их нет в хранилищах, любая проверка честно сообщает, что цепочку построить не удалось, и переустановка криптопровайдера это не исправит. Начинайте диагностику с состава хранилищ, а не с переустановки КриптоПро CSP.»
Что ломается на рабочем месте без корневых сертификатов Минцифры
Отсутствующий корень проявляется не как отказ, а как набор разрозненных симптомов. В КриптоПро CSP личный сертификат виден в контейнере, но при проверке подписи возвращается сообщение о том, что цепочку сертификатов проверить не удалось. В окне свойств сертификата статус выглядит как «Сертификат недействителен». Портал не пускает по электронной подписи, хотя носитель подключён и PIN принят. Подписанный файл p7s открывается в другой организации со статусом, которому нельзя доверять.
Отдельно стоит различать две причины отрицательного результата. Первая: математически подпись верна, но издатель отсутствует в списке доверенных на этой машине — лечится установкой цепочки. Вторая: сертификат отозван удостоверяющим центром — тут установка корней ничего не даст, документ придётся переподписывать действующим сертификатом.

Факт: корневой сертификат Минцифры guc_22.cert устанавливается в хранилище «Доверенные корневые центры сертификации», а сертификат УЦ ФНС CA_FNS_Russia_2022_01.cert — в «Промежуточные центры сертификации». Установка обоих файлов в одно хранилище приводит к тому, что цепочка не строится.
Проверьте, какой удостоверяющий центр выпустил сертификат на вашем документе
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
В карточке результата смотрят три поля: издателя, период действия сертификата и адреса службы актуальности статуса. Если издателем указан тестовый удостоверяющий центр, документ не имеет юридической силы независимо от того, что криптографическая проверка прошла.
Как поставить цепочку доверия на парк машин
Комплект для рабочего места, где проверяют и создают квалифицированные подписи, состоит из шести элементов: драйверы ключевого носителя, СКЗИ КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, КриптоПро ЭЦП Browser Plug-in, корневые сертификаты Минцифры и УЦ ФНС, личный сертификат с носителя и расширение криптоплагина для браузера. Пропуск любого пункта даёт свою ошибку, поэтому порядок установки фиксируют один раз и повторяют на всех машинах. Оба корневых файла и обновления к ним публикуются на портале удостоверяющего центра ФНС России в разделе корневых сертификатов: там же видно, каким корнем подписан ваш промежуточный сертификат.
Как установить корневые сертификаты и цепочку: пошаговая инструкция
- Шаг 1. Определите тип носителя и поставьте драйверы производителя: Рутокен, JaCarta или eSmart. Без драйверов криптопровайдер не увидит контейнер.
- Шаг 2. Установите КриптоПро CSP. Для сертификатов УЦ ФНС нужна версия 5.0 R2 сборки 12000 или выше.
- Шаг 3. Скачайте два файла: корневой сертификат Минцифры guc_22.cert и корневой сертификат УЦ ФНС CA_FNS_Russia_2022_01.cert.
- Шаг 4. Установите файлы в разные хранилища: сертификат Минцифры — в «Доверенные корневые центры сертификации», сертификат УЦ ФНС — в «Промежуточные центры сертификации».
- Шаг 5. Откройте вкладку «Сервис» в КриптоПро CSP, нажмите «Просмотреть сертификаты в контейнере», выберите контейнер на носителе и установите личный сертификат в хранилище пользователя.
- Шаг 6. Установите КриптоПро ЭЦП Browser Plug-in и включите расширение в браузере, затем проверьте работу плагина на странице проверки от разработчика.
- Шаг 7. Подпишите тестовый файл и проверьте его на другой машине. Проверка на той же машине, где стоит личный сертификат, скрывает проблему неполной цепочки.

Важный нюанс из практики: корень и промежуточный сертификат ставятся не только на пользовательские машины. Серверы приложений, которые валидируют подпись на входящих документах, и контейнеры сборки имеют собственные хранилища доверия. В практике Добыто мы разделяем инвентаризацию на три контура — рабочие места, серверы проверки, тестовый стенд — и сверяем состав корней в каждом отдельно.
TLS-сертификаты НУЦ: зачем сайту в 2026 году
Летом 2026 года зарубежные центры сертификации перешли от точечных отзывов к массовым. 6 июня был отозван сертификат мессенджера MAX, 13 июня GlobalSign начал принудительный отзыв сертификатов российских компаний, под который попало до 20 000 доменов второго уровня и сотни тысяч поддоменов. Let’s Encrypt 4 июня зафиксировал санкционные ограничения в пользовательском соглашении версии 1.7. С августа пользователи видят в Chrome и Safari предупреждение о незащищённом соединении на сайтах, которые открываются без ошибок в другом браузере.
Сертификат НУЦ решает ровно одну задачу из этого списка: он не может быть отозван по решению внешнего консорциума. Плата за это — ограниченное доверие. Корень Russian Trusted Root CA по умолчанию встроен только в российские браузеры, Яндекс Браузер и Атом. Chrome, Firefox, Edge, Safari и Opera требуют ручной установки корня, а инструкции для Windows, macOS, iOS и Linux собраны на странице установки сертификатов Минцифры на Госуслугах. Отпечаток корневого сертификата — 8FF915CCAB7BC16F8C5C8099D53E0E115B3AEC2F, его сверяют после установки.
ГОСТ-вариант сертификата добавляет второе условие: на клиенте нужен криптопровайдер и браузер с поддержкой отечественных алгоритмов. Такую поддержку дают Яндекс Браузер, включая корпоративную сборку, КриптоПро Chromium GOST на десктопах и CryptoPro Fox на Android. По этой схеме, с выносом криптографической нагрузки на отдельный шлюз, защищён федеральный портал Госуслуг.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Как выпустить TLS-сертификат НУЦ: пошаговая инструкция
- Шаг 1. Сформируйте ключевую пару и запрос: файл p10 для ГОСТ-сертификата или CSR для RSA. Укажите все имена доменов, которые должен покрывать сертификат.
- Шаг 2. Подпишите запрос отсоединённой квалифицированной подписью организации. К заявлению прикладываются два файла: сам запрос и подпись в формате .sig.
- Шаг 3. Для OV-сертификата подготовьте документы, подтверждающие права владения и управления доменами, в PDF, каждый — с отдельной отсоединённой подписью.
- Шаг 4. Подайте заявление на Госуслугах, выбрав тип сертификата и алгоритм. Тип DV подтверждает только адрес сайта, тип OV — домен и организацию.
- Шаг 5. Дождитесь выпуска: по DV срок составляет 1 рабочий день, по OV — 5 рабочих дней. Срок действия DV-сертификата — до 90 дней, поэтому продление сразу закладывают в регламент.
- Шаг 6. Установите на веб-сервер сертификат вместе с промежуточным Russian Trusted Sub CA и проверьте, что сервер отдаёт полную цепочку, а не только конечный сертификат.
Лайфхак: запрос на ГОСТ-сертификат по требованиям Минцифры формируется без служебных атрибутов — версии операционной системы и сведений о клиенте криптопровайдера. Штатный мастер криптопровайдера добавляет их по умолчанию, и такой запрос возвращается на доработку.
Когда сертификат НУЦ задачу не решает
Сертификат НУЦ на веб-сервере закрывает браузерный сценарий для пользователей, которые поставили корень или работают в российском браузере. Всё остальное продолжает ломаться независимо от него.
Мобильные приложения с закреплением сертификата проверяют цепочку по собственному списку, зашитому в сборку, и системное хранилище не читают: смена сертификата требует релиза. Интеграции по API — curl, скрипты, серверные клиенты — используют свои наборы корней: файл ca-bundle в системе, отдельный truststore у Java, собственный список у среды исполнения. Зарубежные партнёры и клиенты корень Минцифры не поставят, и для внешнего контура нужен сертификат международного центра либо разделение доменов. Платёжные и эквайринговые контуры проверяют отдельно, потому что там участвуют посредники со своими требованиями к цепочке.
| Сценарий | Что подходит | Что критично проверить |
|---|---|---|
| Внутренний портал и кабинет сотрудника | Сертификат НУЦ, в том числе по ГОСТ | Корень в хранилищах всех рабочих мест, наличие криптопровайдера при ГОСТ-варианте |
| Публичный сайт с зарубежной аудиторией | Сертификат НУЦ по RSA либо параллельный сертификат международного центра | Поведение в Chrome и Safari без установленного корня |
| Мобильное приложение | Сертификат, совпадающий со списком в сборке приложения | Сроки релиза: смена сертификата без обновления сборки ломает доступ |
| Обмен документами с контрагентом | Квалифицированный сертификат аккредитованного УЦ, а не TLS-сертификат | Корень ГУЦ и промежуточный сертификат УЦ на стороне получателя |
| Отчётность в ФНС от имени организации | Сертификат руководителя из УЦ ФНС либо сертификат физлица с МЧД | Сертификация носителя по требованиям ФСБ, действующая МЧД |
Сценарии из второй и третьей строк обычно и создают инцидент: сайт открывается у сотрудников, потому что у них корень стоит, и не открывается у части клиентов.
Носители, КриптоПро CSP и ГОСТ-токены: что проверить до выпуска
Сертификат выпускается на конкретный ключ, а ключ живёт на конкретном носителе, поэтому ошибки на этом шаге исправляются только перевыпуском. Ключи делятся на извлекаемые, которые криптопровайдер ненадолго поднимает в оперативную память рабочей станции, и неизвлекаемые, которые формируются криптоядром токена и никогда его не покидают. Неизвлекаемые бывают в формате PKCS#11 и в формате функционального ключевого носителя, где канал между провайдером и токеном дополнительно шифруется.
Внимание: сертификата ФСТЭК достаточно, только если токен работает как защищённое PIN-кодом хранилище извлекаемых ключей. Если подпись формируется внутри устройства, для квалифицированной подписи требуется сертификация ФСБ.
Проверочный список перед выпуском сертификата на сотрудника или на сервер:
- Тип носителя определён, драйверы производителя установлены: Рутокен, JaCarta, eSmart.
- Версия криптопровайдера подходит режиму ключа: для сертификатов УЦ ФНС — КриптоПро CSP 5.0 R2 сборки 12000 или выше.
- Выбран режим контейнера: пассивный для совместимости со старыми версиями провайдера, функциональный ключевой носитель или PKCS#11 — для неизвлекаемых ключей.
- Сертификация носителя соответствует задаче: ФСБ для квалифицированной подписи, ФСТЭК — только для хранения.
- Свободная память носителя посчитана: на 128 КБ помещается порядка 31 контейнера в формате CSP, при больших сертификатах с расширениями — существенно меньше.
- Корень Минцифры и промежуточный сертификат УЦ установлены в правильные хранилища.
- Плагин для браузера установлен, расширение включено, работа плагина проверена.
Для сертификатов УЦ ФНС в контейнер зашивается лицензия на криптопровайдер, поэтому отдельная покупка лицензии для работы с этим ключом не требуется. Если на той же машине планируется использовать другие ключи или формировать запросы на сертификаты самостоятельно, нужна полная лицензия.
Полезно знать: лицензия КриптоПро CSP, встроенная в сертификат УЦ ФНС, действует ровно столько, сколько действует сам сертификат. При перевыпуске срок лицензии продлевается вместе с сертификатом, при переходе к другому удостоверяющему центру — нет.
Мария Ж, юрист со стажем более 20 лет: «Выбор между извлекаемым и неизвлекаемым ключом делают один раз, на этапе генерации контейнера. Если сотрудник работает с ключом на разных машинах, где стоят разные версии криптопровайдера, безопасный неизвлекаемый ключ просто не заработает на части из них. Сначала фиксируйте парк версий CSP, потом выбирайте режим.»
Формы и шаблоны для работы с сертификатами и подписями
Комплект закрывает три задачи: диагностику отрицательной проверки, учёт выданных сертификатов и оформление выпуска; начинать удобнее с чек-листа диагностики.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Реестр выданных токенов | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Адреса служб штампов времени TSP | Скачать |
Подпись p7s, МЧД и данные о полномочиях
Файл подписи — это контейнер формата CMS, он же PKCS#7, и расширение у него бывает разным: p7s, sig или sgn. В Инструментах КриптоПро расширение выбирается в настройках, там же задаётся профиль CAdES-BES. Внутри контейнера лежат алгоритм хэширования по ГОСТ, сертификат подписанта с цепочкой, список отозванных сертификатов, значение подписи, заявленное время подписания и, если формат усовершенствованный, штамп времени TSP.

Отдельно от подписи проверяются полномочия. С 1 сентября 2023 года сертификаты на сотрудника с реквизитами организации не выпускаются: сотрудник подписывает сертификатом физического лица и прикладывает машиночитаемую доверенность. МЧД — это XML-файл, полномочия в нём указываются кодами из классификатора, размещённого в Единой системе нормативной и справочной информации. Компания может направить в Минцифры перечень собственных полномочий: на рассмотрение отводится 10 дней, при положительном решении коды присваиваются и включаются в классификатор в течение трёх рабочих дней.
Принимающая сторона проверяет три вещи независимо друг от друга: криптографическую корректность подписи, статус сертификата на момент подписания и соответствие полномочий в МЧД типу документа. Отрицательный результат по любой из трёх проверок означает, что документ не принят, а по тексту сообщения об ошибке не всегда понятно, какая именно проверка не прошла.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Спор о том, кто подписал документ, почти всегда упирается не в криптографию, а в полномочия. Сертификат физлица подтверждает личность, а право подписать конкретный документ подтверждает МЧД с нужным кодом полномочия. Проверяйте коды до отправки: заменить доверенность после отказа принимающей системы дороже, чем сверить справочник заранее.»
Учёт сертификатов и цена ошибки при просрочке
Срок действия сертификата физического лица составляет 12-15 месяцев, а конкретная дата зависит от регламента удостоверяющего центра и срока лицензии на СКЗИ. Сертификаты выпускаются в разное время, у разных людей, на разные носители, и без реестра компания узнаёт об окончании срока в момент, когда отчётность уже не уходит.
Просроченный или отозванный сертификат стоит не переоформления файла. Отчётность не отправляется до перевыпуска, документы зависают в маршруте согласования, а уже подписанные файлы теряют проверяемость: после отзыва сертификата статус подписи меняется на отрицательный, и восстановить его задним числом нельзя. Защита здесь одна — штамп времени и усовершенствованный формат подписи, добавленные в момент подписания, пока сертификат действовал. Для архива это единственный способ подтвердить, что подпись была корректна на дату подписания.

Важный нюанс из практики: в реестре сертификатов держат минимум шесть полей — владелец, издатель, серийный номер, отпечаток, дата окончания и носитель, на котором лежит ключ. По отпечатку сертификат опознаётся однозначно, по серийному номеру ищется в списке отзыва. В практике Добыто мы ставим напоминание за 30 дней до окончания срока и одновременно проверяем, не сменился ли корень удостоверяющего центра.
Для кадровых документов задача решается иначе, чем для отчётности. Подписи сотрудникам в КЭДО выпускаются внутри платформы, а не покупаются на каждого человека отдельно: в сервисе Добыто ПЭП и УНЭП для сотрудников выпускаются в рамках тарифа, и подпись привязана к учётной записи, а не к физическому носителю. Токен остаётся там, где он обязателен: у руководителя и у тех, кто подписывает квалифицированной подписью.
Стоимость КЭДО и электронных подписей для сотрудников
Стоимость зависит от численности сотрудников и от набора видов подписи, которые нужны компании.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника в месяц | подключение от 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника в месяц | подключение от 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | период 12 месяцев |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | по запросу |
| Выпуск ПЭП и УНЭП сотрудникам | входит в тариф, бесплатно | в рамках подключения |
| УКЭП для сотрудников | через партнёров-удостоверяющих центров | по регламенту УЦ |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма складывается из численности, выбранного набора подписей и потребности в отдельном сервере или API. Переход между тарифами возможен в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду, а полный состав тарифов опубликован на странице тарифов ДОБЫТО КЭДО.
Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных, а квалифицированные подписи при необходимости выпускаются через партнёров-удостоверяющих центров.
Выводы
За словом «национальный» стоят два разных объекта: корень головного удостоверяющего центра, без которого не проверяется квалифицированная подпись, и TLS-сертификаты НУЦ, без которых часть российских сайтов после отзывов 2026 года открывается с предупреждением. Первый ставится в хранилища рабочих мест и серверов проверки, второй — на веб-сервер, а его корень распространяется на клиентов. Границы у сертификата НУЦ жёсткие: мобильные приложения с закреплением сертификата, API-клиенты со своими наборами корней и зарубежная аудитория остаются вне зоны его действия, и эти контуры считают отдельно.
Кадровый контур обычно закрывается без токенов и без корневых сертификатов на каждом рабочем месте, потому что подписи сотрудников выпускаются внутри платформы. В Добыто мы разводим два процесса — работу с квалифицированными подписями руководителей и массовое подписание кадровых документов сотрудниками — и настраиваем их так, чтобы обновление сертификата у одного человека не останавливало документооборот всей компании.
Частые вопросы
Что выбрать для сайта: ГОСТ-сертификат НУЦ или RSA-сертификат НУЦ?
RSA-вариант работает с любым клиентом, которому установлен корень Russian Trusted Root CA, и не требует криптопровайдера на стороне пользователя. ГОСТ-вариант дополнительно требует браузера с поддержкой отечественных алгоритмов: Яндекс Браузер, КриптоПро Chromium GOST на десктопе, CryptoPro Fox на Android. Для публичного сайта с разнородной аудиторией RSA-вариант даёт меньше обращений в поддержку, ГОСТ-вариант выбирают там, где отечественная криптография требуется по условиям информационной системы.
Нужно ли ставить корневые сертификаты на серверы и в контейнеры, а не только на рабочие места?
Нужно, если на сервере выполняется проверка подписи или исходящее соединение по HTTPS. Системное хранилище, набор корней в ca-bundle, отдельный truststore у Java-приложения и список корней внутри образа контейнера обновляются независимо друг от друга. Типичная картина: проверка на рабочем месте администратора успешна, а тот же запрос из контейнера падает с ошибкой проверки сертификата.
Можно ли оформить МЧД на сотрудника филиала?
Филиал не является юридическим лицом, поэтому доверенность выдаётся от имени организации и подписывается квалифицированной подписью руководителя юрлица или индивидуального предпринимателя. Если доверенность выдаёт руководитель филиала в порядке передоверия, потребуется нотариус: он проверяет паспортные данные нового уполномоченного лица и актуальную выписку из ЕГРЮЛ, подписывает доверенность своей квалифицированной подписью и выгружает её в информационную систему.
Что делать, если забыт пароль от контейнера ключа?
Пароль контейнера и PIN-код носителя не восстанавливаются: ключ хранится в защищённой памяти, а у неизвлекаемых ключей он физически не покидает токен. Остаётся обращение в выпустивший удостоверяющий центр за перевыпуском сертификата на новый ключ. Документы, подписанные старым ключом, остаются проверяемыми, пока сертификат не отозван, поэтому аннулировать его без необходимости не стоит.
Как долго проверяется подпись p7s после того, как срок сертификата истёк?
Простая подпись формата CAdES-BES после окончания срока действия сертификата перестаёт подтверждаться однозначно: проверяющая сторона видит, что сертификат недействителен на текущую дату. Штамп времени TSP, добавленный в момент подписания, фиксирует, что подпись создана в период действия сертификата. Для длительного хранения подпись переводят в усовершенствованный формат, добавляя новый слой поверх старого при смене криптоалгоритмов.
Что фиксировать в журнале учёта сертификатов и носителей?
Минимальный состав полей: владелец, издатель, серийный номер, отпечаток, дата окончания срока действия, тип и инвентарный номер носителя, отметки о выдаче и возврате токена. Отпечаток нужен для однозначной идентификации сертификата при разборе инцидента, серийный номер — для поиска в списке отзыва. Отдельной строкой полезно отмечать сертификаты со встроенной лицензией на криптопровайдер: при смене удостоверяющего центра такая лицензия не переносится.