Система электронных подписей закрывает в документообороте три задачи: подтверждает авторство файла, фиксирует неизменность содержимого после подписания и делает документ юридически значимым без бумаги. По 63-ФЗ подписей три вида. ПЭП фиксирует только факт подписания и не контролирует целостность документа, УНЭП и УКЭП строятся на криптографическом преобразовании и ловят любое изменение исходных данных. УКЭП равнозначна собственноручной подписи в силу закона, для ПЭП и УНЭП юридическая значимость появляется только из соглашения участников или прямой нормы. Главное различие для проекта внедрения проходит по контурам: во внешнем обмене с контрагентами и госорганами нужны УКЭП физического лица плюс машиночитаемая доверенность, во внутреннем кадровом контуре по статьям 22.1-22.3 ТК РФ хватает УНЭП и ПЭП, выпущенных внутри системы.
Дальше разбираем, где именно ломается проверка подписи: расширения p7s, sig и sgn, присоединённый и открепленный форматы, метка времени и статус сертификата. Показываем, какие носители и режимы ключа выбирать под КриптоПро CSP 5.0, чем ESMART Token ГОСТ отличается от версии 192K и почему сертификат сотрудника с привязкой к юрлицу больше не работает. Отдельно — состав данных МЧД, передоверие на руководителя филиала и порядок действий при потере ключа. Чек-лист подготовки инфраструктуры, разбор ошибок внедрения и тарифы на 2026 год — во второй половине статьи.
Какие задачи в документообороте решает электронная подпись
Функций у электронной подписи ровно три: контроль целостности и неизменности документа, установление авторства и невозможность отказа от авторства. Всё остальное — экономия на курьерах, скорость согласования, отказ от печати — следствие этих трёх, а не самостоятельная цель проекта.
Механика простая. При подписании усиленной подписью сначала вычисляется хеш — однонаправленная функция от содержимого файла, дающая число, однозначно соответствующее этому содержимому. Затем хеш подписывается закрытым ключом. Проверяющая сторона вычисляет хеш заново и сверяет его с расшифрованным значением из подписи: совпало — документ не менялся при передаче, не совпало — изменился хотя бы один байт. У ПЭП такого преобразования нет вообще, она фиксирует только сам факт подписания, поэтому любая сторона может поменять текст документа, и доказать это будет нечем.
Отсюда практическое следствие для архитектуры: контур, где спор с контрагентом стоит денег, нельзя строить на ПЭП, даже если это дешевле и быстрее внедряется. Проверить утверждение можно на своих же данных — возьмите любой подписанный файл, измените в копии документа один символ и запустите проверку подписи: результат станет отрицательным.
Мария Ж, юрист со стажем более 20 лет: «Все три вида подписи по 63-ФЗ объединяет одно требование: система должна позволять установить лицо, подписавшее документ. С ПЭП здесь чаще всего и проваливаются — код из письма сам по себе подписью не становится. Нужен внутренний документ с порядком применения ПЭП, правилами определения подписанта и обязанностью хранить пароль в секрете, и под этим порядком каждый сотрудник расписывается. Без такого комплекта в суде вы предъявите факт нажатия кнопки, а не подпись.»
Виды ЭЦП и распределение их по контурам документооборота
Выбор вида подписи определяется не бюджетом, а тем, кому вы предъявляете документ. Для квалифицированной подписи требования жёсткие и закрытые: квалифицированный сертификат по составу приказа ФСБ № 795, средства электронной подписи, прошедшие оценку соответствия по приказу ФСБ № 796, и аккредитованный удостоверяющий центр. Зато никаких дополнительных соглашений с контрагентом заключать не нужно — документ признаётся по закону.
| Вид подписи | Что технически обеспечивает | Условие юридической значимости | Рабочий контур |
|---|---|---|---|
| ПЭП | Фиксирует факт подписания, целостность не проверяется | Соглашение сторон или норма закона, плюс правила определения подписанта | Внутренние кадровые документы, ознакомление с ЛНА |
| УНЭП | Криптографическое преобразование, контроль целостности и авторства | Соглашение сторон, регламент удостоверяющего центра, порядок разбора конфликтов | Внутренний документооборот, кадровые документы по статье 22.2 ТК РФ |
| УКЭП | То же, плюс квалифицированный сертификат и сертифицированные средства ЭП | По закону, соглашение не требуется | Госорганы, отчётность, внешний обмен, трудовой договор при дистанционном приёме |
Из таблицы следует практический вывод для проектирования: смешивать контуры нельзя, потому что для УНЭП вам придётся развернуть собственный удостоверяющий центр или купить услугу внешнего, подписать регламенты со всеми участниками и обслуживать инфраструктуру, а для УКЭП — обеспечить каждого сотрудника сертифицированным средством подписи и сертификатом. Стоимость и трудозатраты у этих двух схем разные, и решать надо до закупки, а не после.

Факт: для квалифицированной подписи никакие дополнительные соглашения с контрагентом не нужны — документ, подписанный УКЭП, органы власти обязаны принимать по закону. Соглашение требуется только для УНЭП и ПЭП.
Форматы подписи: p7s, sig, sgn и почему файл не открывается
Подпись живёт в контейнере, и контейнеров несколько. Базовый формат — PKCS#7, он же CMS. Поверх него строятся усовершенствованные форматы CAdES: BES без доказательств, затем варианты со штампом времени и ответом службы актуальных статусов сертификатов, затем архивная метка, которая заверяет предыдущие две.
Дальше идёт различие, из-за которого чаще всего ломается приём документов. Присоединённая подпись включается внутрь файла: документ и подпись едут одним объектом, и открыть его обычной программой нельзя. Открепленная лежит рядом отдельным файлом, и документ с подписью грузятся парой — потеряли второй файл, проверить нечего. Расширения p7s, sig и sgn задаются настройкой на стороне подписанта: в Инструментах КриптоПро это выпадающий список расширения подписанного файла рядом с выбором формата CAdES-BES. Смысл файла от расширения не меняется, меняется только то, распознает ли его принимающая система.
Отдельная ловушка — распечатка PDF со штампом об электронной подписи. Такой штамп нарисован и юридической значимости сам по себе не несёт: проверить подпись под ним невозможно. Значимость есть у электронного оригинала вместе с файлом подписи, и передавать проверяющим нужно именно его.
Проверьте свой файл подписи до того, как его отклонит принимающая сторона
Проверка электронной подписи
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.

Важный нюанс из практики: при разборе входящих документов чаще всего оказывается, что подпись валидна, а отклонение вызвано форматом: контрагент прислал открепленную подпись без исходного файла либо расширение не совпало с тем, что ждёт информационная система. Прежде чем эскалировать инцидент на удостоверяющий центр, стоит потратить минуту на определение типа файла — это снимает большую часть обращений.
Инфраструктура: КриптоПро CSP, носители и режимы ключа
Криптопровайдер задаёт рамку всего проекта. Актуальная линейка КриптоПро CSP 5.0 в релизах R1, R2 и R3 сертифицирована по классам КС1, КС2 и КС3, сертификаты действуют до 1 мая 2027 года. На версию 4.0 сертификат действует до 15 января 2026 года, и продлевать его будет регулятор, а не вендор.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Различия релизов влияют на выбор платформы. В 5.0 R2 появились симметричные алгоритмы магма и кузнечик, на которые Банк России настоятельно рекомендует переходить банкам, и класс КС3 стал доступен не только на Windows, но и на Astra Linux Special Edition. В 5.0 R3 добавлен КриптоПро SDK для встраивания подписи разработчиками, встроен браузерный плагин, поддержан TLS 1.3 с российской криптографией по классу КС1, появилась работа в Docker Engine, Kubernetes и OpenShift, а КС3 расширен на Red Hat Enterprise Linux 8. Windows XP с релиза R3 не поддерживается. Лицензия единая на всю линейку 5.0, переход с 4.0 закрывается лицензией на обновление, которая дешевле новой; для веб-сервера с российской криптографией нужна отдельная лицензия на TLS-сервер, лицензируемая по числу одновременных подключений.

Носитель выбирается по режиму хранения ключа, а не по цене. Пассивный носитель хранит извлекаемый ключ: провайдер считывает контейнер в оперативную память рабочей станции и там выполняет операции. Функциональный ключевой носитель генерирует ключ внутри криптоядра, ключ не покидает память устройства и скопировать его нельзя, а в режиме с защитой канала обмен между провайдером и токеном шифруется по протоколу SESPAKE. Третий вариант — PKCS#11, открытый формат, который читает сторонний софт напрямую.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Ключ используется на разных рабочих станциях, часть с КриптоПро 4.0 | Пассивный режим: извлекаемый ключ работает со всеми версиями провайдера | Защита канала между провайдером и токеном |
| Все рабочие места на КриптоПро 5.0 и выше | ФКН с защитой канала: ключ неизвлекаем, обмен шифруется | Обратная совместимость со старыми провайдерами |
| Работа в ЕГАИС для производителей и поставщиков алкоголя | Только формат PKCS#11, другие не подойдут | Выбор между пассивным режимом и ФКН |
| Подписание с мобильных устройств и планшетов в полях | Носитель с NFC и PKCS#11, приложение с поддержкой бесконтактной подписи | Форм-фактор USB |
| Одна карта под пропуск и под подпись | Смарт-карта с меткой СКУД: уходя от рабочего места, сотрудник забирает карту и блокирует компьютер | Персонализация и печать логотипа |
По конкретным моделям ориентир такой. ESMART Token ГОСТ построен на отечественной микросхеме МИК51 производства Микрона, имеет сертификат ФСБ по классам КС1, КС2 и КС3, хранит неизвлекаемые ключи и работает без установки драйверов в Windows, Linux и macOS; есть сертификаты совместимости с КриптоПро CSP и ViPNet CSP. ESMART Token 192K сертифицирован во ФСТЭК и применяется как защищённое хранилище для подписей, выданных удостоверяющим центром ФНС и удостоверяющим центром Федерального казначейства. Для линейки Рутокен ЭЦП 3.0 объём защищённой памяти составляет 128 килобайт, в формате CSP на носитель помещается до 31 контейнера, но реальное число зависит от того, что удостоверяющий центр записал в расширения сертификата: тяжёлый контейнер занимает порядка 12 килобайт. В практике Добыто вопрос о числе контейнеров всплывает на этапе, когда один сотрудник обслуживает несколько юрлиц: планировать носители под такой сценарий надо до закупки.
Полезно знать: встроенная криптография на токене не заменяет КриптоПро CSP. Если информационная система требует провайдер, его всё равно ставят на рабочее место и активируют лицензию. В сертификатах от удостоверяющего центра ФНС лицензия на провайдер вшита и действует ровно столько, сколько сам сертификат.
Мария Ж, специалист по цифровой подписи и КЭДО: «Прежде чем закупать носители, ответьте на один вопрос: будет ли сотрудник вставлять токен в разные компьютеры. Если да и хотя бы на части машин стоит КриптоПро 4.0, берите пассивный носитель с извлекаемым ключом, иначе ключ просто не увидят. Если весь парк на пятой версии, выбирайте функциональный носитель с защитой канала — ключ рождается и умирает внутри токена, скопировать его нельзя.»
МЧД: какие данные внутри, филиалы и передоверие
Сертификат, где владельцем указан сотрудник организации, больше не работает. Схема подписания теперь состоит из двух частей: сертификат физического лица без привязки к юрлицу плюс машиночитаемая доверенность, подтверждающая полномочия. Сертификат на руководителя и на индивидуального предпринимателя выдаёт удостоверяющий центр ФНС, доверенные лица ФНС, а также удостоверяющие центры Банка России и Федерального казначейства; первичная выдача происходит лично, запись идёт на токен без права копирования.
МЧД — это XML-файл, подписанный квалифицированной подписью руководителя. Состав сведений задан приказом № 857, формат XML — приказом № 858, порядок формирования классификатора полномочий — приказом № 856. Внутри доверенности данные доверителя, данные доверенного лица, перечень полномочий, срок и уникальный идентификатор в виде 36-символьного GUID. Проверить действующую доверенность можно по трём параметрам: номеру, ИНН доверителя и СНИЛС доверенного лица — этот набор считается достаточным для доступа к сведениям в распределённом реестре машиночитаемых доверенностей ФНС, где хранятся зарегистрированные доверенности и их статусы.

Филиалы и передоверие — зона, где проект чаще всего спотыкается. Нотариального заверения не требуют два случая: доверенность от юрлица в адрес юрлица и цепочка, где участвует руководитель обособленного филиала. Всё остальное — главный бухгалтер бухгалтеру, юрист юристу, любое передоверие внутри одной организации — оформляется у нотариуса, и МЧД здесь исключением не является. Планируя раскатку на филиальную сеть, закладывайте это в сроки: техническая часть занимает минуты, а нотариальная — недели. В практике Добыто сроки филиального этапа мы считаем отдельно от основного контура именно из-за нотариальных случаев.
Ещё два свойства, которые ломают привычную логику. Сертификат и МЧД между собой реквизитами не связаны: доверенность может быть выдана на 5 лет, а сертификатов за этот срок сотрудник сменит несколько, и перевыпускать доверенность при смене сертификата не нужно. Любое изменение XML ломает подпись руководителя, поэтому расширение или уточнение полномочий — это всегда новая доверенность, а не правка существующей.
Внимание: подписание документа сертификатом сотрудника с привязкой к юрлицу не даёт правового результата, даже если формально сертификат ещё действует. Такие сертификаты нужно перевыпускать на физическое лицо и дополнять машиночитаемой доверенностью.
Мария Ж, судебный эксперт по трудовому праву: «Классификатор полномочий пока наполнен неполностью, и это не повод откладывать переход. Полномочия можно указать текстом — это не хуже бумажной доверенности, где автоматическая проверка тоже невозможна. Организация вправе направить свой перечень полномочий в Минцифры: на рассмотрение отводится 10 дней, при положительном решении коды присваивают и включают в классификатор в течение трёх рабочих дней.»
Что подготовить до запуска: диагностика инфраструктуры
Порядок подготовки определяет, сколько инцидентов вы соберёте в первую неделю. Проверить нужно семь позиций, и почти каждая из них требует решения не от ИТ, а от бизнеса.
- Инвентаризация точек подписания. Где сейчас используется квалифицированная подпись, сколько сотрудников подписывают документы, сколько доверенностей потребуется взамен бумажных.
- Версия криптопровайдера на парке машин. Смешанный парк из 4.0 и 5.0 сужает выбор носителей до пассивного режима.
- Операционные системы и виртуализация. Класс КС3 на Linux доступен не на любом дистрибутиве, а работа в контейнерах поддерживается начиная с релиза R3.
- Комплект нормативных документов. Для УНЭП и ПЭП нужны порядок применения, правила определения подписанта, порядок разбора конфликтных ситуаций и подпись каждого участника под этим порядком.
- Роли и маршруты. Система должна сама определять, какому специалисту уходит документ, исходя из подразделения и роли, а не полагаться на выбор инициатора.
- Нагрузка. Рассылка одного ЛНА на ознакомление поднимает в систему тысячи пользователей одновременно; архитектура должна выдерживать пик, а не среднее.
- Сценарий компрометации. Кто и в какой срок уведомляет удостоверяющий центр, кто инициирует отзыв сертификата, кто выпускает новый ключ.
Как развернуть систему электронных подписей в компании: пошаговая инструкция
- Шаг 1. Разделите документооборот на контуры и закрепите за каждым вид подписи: внешний обмен — УКЭП, внутренний кадровый — УНЭП и ПЭП по статьям 22.1-22.3 ТК РФ.
- Шаг 2. Утвердите нормативную базу: приказ о введении электронного документооборота, положение о его ведении, соглашение об использовании ПЭП и НЭП, приказ об ответственном и делегировании права подписи.
- Шаг 3. Выпустите сертификаты: на руководителя — в удостоверяющем центре ФНС, на сотрудников — сертификаты физических лиц в аккредитованном удостоверяющем центре, и подготовьте согласия на обработку персональных данных для выпуска.
- Шаг 4. Оформите машиночитаемые доверенности под каждое полномочие и зарегистрируйте их в распределённом реестре, отдельно спланировав нотариальные случаи передоверия.
- Шаг 5. Разверните провайдер и носители на пилотной группе, проверьте подписание, проверку и работу с носителями в терминальных сессиях и на мобильных устройствах.
- Шаг 6. Настройте маршруты, роли и типы документов, проведите нагрузочную проверку на массовой рассылке ЛНА.
- Шаг 7. Запустите архив с метками времени и регламентом перепроверки подписей, после чего расширяйте контур на остальные подразделения.

Кейс из практики: в проекте на 3200 сотрудников в рознице внедрение заняло 4 месяца вместо запланированных двух. Техническая часть закрылась быстро, дольше всего шло обучение линейного персонала и сбор согласий. В практике Добыто мы поэтому закладываем пилотную группу перед раскаткой на всю компанию: она снимает основную часть ошибок настройки маршрутов до того, как в систему заходит вся численность.
Шаблоны приказов, положений и заявлений для запуска подписи
Комплект собран под порядок из инструкции выше; начинать удобнее с приказа о введении КЭДО, остальное подстраивается под него.
| Документ | Скачать |
|---|---|
| Приказ о введении КЭДО | Скачать |
| Положение о ведении КЭДО | Скачать |
| Соглашение об использовании ПЭП и НЭП | Скачать |
| Приказ об ответственном за КЭДО и делегировании права подписи | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
Ошибки внедрения и во что они обходятся
Первая ошибка — экономия на виде подписи. Простые и дешёвые решения предлагают вместо проверенных, но защищают они хуже, и цена всплывает в момент спора: документ, подписанный ПЭП без нормативной обвязки, в суде работает как факт нажатия кнопки, а не как подпись. Стоимость ошибки здесь равна цене оспоренной сделки плюс судебные расходы, а не разнице в цене лицензии.
Вторая — передача токена другому человеку. Участники обязаны обеспечивать конфиденциальность ключа и не допускать его использования без своего согласия. Если директор отдаёт носитель помощнику, ответственность за содержание подписанного документа остаётся на владельце сертификата: в отличие от бумажной доверенности, где сотрудник ставит собственную подпись, здесь под документом стоит подпись руководителя.
Третья — хранение копий ключей на случай утраты. При подозрении на компрометацию нужно уведомить удостоверяющий центр и других участников взаимодействия, отозвать сертификат и выпустить новые ключи. Пользоваться сохранённой копией после утраты нельзя ни при каких условиях. Все документы, подписанные после включения сертификата в список отозванных, проверку не пройдут.
Четвёртая — избыточные требования в техническом задании, которые удорожают проект без пользы. Возврат подписанных документов обратно в учётную систему даёт полное задвоение базы и нагрузку, а дальнейшая судьба такой копии всё равно не решена: перештамповка и архивное хранение — функциональность системы документооборота, а не учётной системы. Интеграция с мессенджерами для уведомлений выглядит удобной ровно до момента блокировки очередного мессенджера, после которой процессы встают; пуш-уведомления в мобильном приложении и SMS доходят даже на кнопочный телефон без интернета.
Когда система электронных подписей компании не нужна
Если весь документооборот замкнут внутри одного юрлица, объём документов измеряется десятками в месяц и все подписанты сидят в одном офисе, отдельная инфраструктура подписи даст расходы без выигрыша. То же касается ситуации, когда документы формализованы и уже уходят через оператора ЭДО: там подпись встроена в сервис, и второй контур с локальными носителями создавать незачем. Разовые сделки между двумя лицами закрываются подписанием в настольной программе без развёртывания системы.
Лайфхак: проверка электронной подписи в настольных программах работает без ввода лицензии. Для рабочего места, которое только принимает и проверяет входящие документы, покупать полную лицензию не нужно.
Подписанное письмо, автоматизация и хранение подписи
Передача персональных данных по электронной почте разрешена при одном из двух условий: защищённый канал на сертифицированных средствах либо шифрование самих данных сертифицированным СКЗИ. Второй путь закрывается почтовым клиентом с поддержкой S/MIME по российским алгоритмам: подпись по ГОСТ 2012, шифрование по ГОСТ 2015, подключение к серверам по IMAP, SMTP и POP3. Подпись на письме решает вторую задачу — получатель видит, что отправитель прошёл идентификацию в аккредитованном удостоверяющем центре, а не подделал адрес.
Поточное подписание строится иначе. Для документов, которые формирует информационная система — счета, квитанции, запросы в госорганы, — оператор информационной системы получает в удостоверяющем центре ФНС обезличенный сертификат. Он выдаётся на юридическое лицо или ИП и привязывается к конкретной системе; сотрудники таким сертификатом пользоваться не могут, и подписать им можно не любой документ. Токен с таким сертификатом ставится на сервер, дальше подписание идёт по расписанию и скриптам, а результат складывается в базу и в протокол проверки.
Хранение — самая недооценённая часть проекта. Подпись проверяема, пока действует сертификат либо пока есть доказательства момента подписания: штамп времени и ответ службы актуальных статусов сертификатов. Срок действия ключа службы штампов времени 3 года, срок действия сертификата — плюс 15 лет, то есть максимальный горизонт проверки одного комплекта доказательств составляет 18 лет. Для кадровых и финансовых документов со сроками хранения 50 лет и дольше этого не хватает, и подпись переподписывают архивной меткой до истечения срока, а при смене поколения криптоалгоритмов накладывают подпись сверху и запускают цикл заново.
Требования к самому архиву заданы отдельно: право организации создавать архив и хранить документы — статья 13 закона 125-ФЗ, порядок хранения — приказ Минкультуры № 526, функциональные требования к системам документооборота и системам хранения — приказ Росархива от 15 июня 2020 года. Стратегия долговременной сохранности по ГОСТ Р 57762-2017 включает читаемость, интерпретируемость, идентифицируемость, доступность, аутентичность, конвертацию, миграцию и безопасность.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Проверьте, что будет с вашим документом через 12 лет, ещё на этапе выбора системы. Если подпись не усовершенствована штампом времени, к моменту проверки сертификат давно истечёт, и подтвердить юридическую значимость будет нечем. Мы закладываем в маршрут метку времени и регламент перепроверки сразу, потому что вернуться к этому вопросу задним числом дороже, чем настроить его на старте.»
Кейс из практики: в проекте с распределённой сетью медицинских подразделений врачи заполняли документы на планшетах на выезде и подписывали их бесконтактной смарт-картой. Бумажная цепочка из заполнения на выезде, доставки в центральный офис и обработки там исчезла: документ уходит в обработку сразу после подписания, а риск потери носителя с данными снимается тем, что ключ не покидает карту.
Стоимость подключения системы электронных подписей и сроки
Стоимость складывается из тарифа на систему и того, какие подписи вы используете: ПЭП и УНЭП для сотрудников выпускаются в рамках тарифа, УКЭП получают через партнёров-удостоверяющие центры.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | период 1 год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит во все тарифы | в рамках подключения |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма зависит от численности подключаемых сотрудников и от того, нужны ли выделенный сервер, SLA и кастомные интеграции. Тариф можно повысить или понизить в любой момент, при повышении разница пересчитывается пропорционально оставшемуся периоду; актуальные условия и состав каждого пакета опубликованы на странице тарифов Добыто КЭДО.
Выводы
Проект по внедрению подписи держится на трёх решениях: как разведены контуры документооборота по видам подписи, в каком режиме хранится ключ и что будет с юридической значимостью документа через десять лет. Нормативная обвязка для ПЭП и УНЭП, сертификаты физических лиц вместе с машиночитаемыми доверенностями и метки времени в архиве закрываются на старте дешевле, чем переделываются задним числом. Технические детали вроде расширения файла подписи выглядят мелочью ровно до первого отклонённого пакета документов.
В практике Добыто мы собираем эту схему целиком: маршруты согласования и роли, выпуск подписей для сотрудников, интеграцию с учётной системой и электронный архив с подписанными оригиналами. Пилотная группа перед раскаткой на всю численность обходится в несколько дней и снимает большую часть ошибок настройки.
Частые вопросы
Что делать, если сотрудник забыл или потерял токен с ключом
Немедленно сообщить в удостоверяющий центр и отозвать сертификат, чтобы он попал в список отозванных. Пользоваться сохранёнными копиями ключа после утраты запрещено, даже если средство подписи технически позволяет их создавать: нужно генерировать новую ключевую пару и выпускать новый сертификат. Документы, подписанные после включения сертификата в список отзыва, проверку не пройдут.
Можно ли подписывать документы из терминальной сессии
Протокол удалённого рабочего стола не предусматривает работу со смарт-картой или токеном, который физически находится на другой машине: это сделано ради безопасности. Носитель должен быть у вас в руках и пробрасываться в терминальную сессию, а сам канал — идти в защищённом виде, по-хорошему через сертифицированное средство защиты.
Сколько сертификатов помещается на один токен
На носителях линейки Рутокен ЭЦП 3.0 объём защищённой памяти составляет 128 килобайт. В формате CSP на такой носитель помещается до 31 контейнера, но фактическое число зависит от того, что удостоверяющий центр записал в расширения сертификата: тяжёлый контейнер с цепочками занимает порядка 12 килобайт, лёгкий — существенно меньше.
Как подписать документ больше 30 мегабайт
Хеш такого файла считается программно, на стороне криптопровайдера, а на токене выполняется только подпись готового хеша. Хеширование — ресурсоёмкая операция, и время подписи растёт именно на ней, а не на криптографической операции внутри носителя. Дополнительная оценка влияния при использовании штатных функций провайдера не требуется.
Нужно ли перевыпускать МЧД при смене сертификата сотрудника
Нет. В реквизитах сертификата не прописаны реквизиты доверенности, и наоборот, поэтому за срок действия доверенности сотрудник может сменить несколько сертификатов. Перевыпуск нужен в другом случае: при изменении или расширении полномочий, потому что правка XML ломает подпись руководителя и требует новой доверенности.
Обязательно ли прикладывать МЧД к каждому документу
Закон предусматривает такой способ как основной, но на практике он неудобен: доверенность прикладывается к каждому элементу документооборота, увеличивая трафик и объём хранения минимум вдвое, и не позволяет проверить актуальный статус. Рабочие варианты — передавать реквизиты доверенности внутри формализованного документа либо в метаданных, а сам файл держать в реестре хранения.
Меняется ли что-то для подписания, если компания работает на Linux
Класс защиты КС3 доступен не на любом дистрибутиве: он поддержан на Astra Linux Special Edition начиная с релиза 5.0 R2 и на Red Hat Enterprise Linux 8 начиная с 5.0 R3. Работа в Docker Engine, Kubernetes и OpenShift также появилась в релизе R3, поэтому сочетание российского дистрибутива, контейнеров и высокого класса защиты требует актуальной версии провайдера.